Уразливість UpdraftPlus WordPress ставить під загрозу 3 мільйони сайтів

Уразливість UpdraftPlus WordPress ставить під загрозу 3 мільйони сайтів


Уразливість у UpdraftPlus: WP Backup & Migration Plugin впливає на понад 3 мільйони веб-сайтів WordPress і дозволяє неавтентифікованим зловмисникам виконувати команди від імені адміністратора. Ця вада дає змогу зловмисникам завантажувати та активувати шкідливі плагіни, що в кінцевому підсумку може призвести до віддаленого виконання коду.

Плагін резервного копіювання та міграції UpdraftPlus

UpdraftPlus Backup & Migration Plugin є одним із найпоширеніших рішень для резервного копіювання WordPress. Власники веб-сайтів використовують його для створення резервних копій, відновлення веб-сайтів після проблем і перенесення сайтів WordPress між хостами, серверами та доменами.

Плагін активно встановлюється на більш ніж 3 мільйонах веб-сайтів і підтримує зберігання резервних копій у широкому спектрі хмарних і віддалених сервісів.

Вразливий для неавтентифікованих зловмисників

Ця вразливість викликає особливе занепокоєння, так це те, що зловмиснику не потрібно входити в систему, і для використання недоліку не потрібен обліковий запис WordPress. Однак не кожен сайт із встановленим UpdraftPlus обов’язково можна використовувати однаково. Журнал змін плагіна описує вражену умову як сайти з активним ключем Migrator або UpdraftCentral.

Згідно з консультацією, це стосується всіх версій до версії 1.26.4 включно. Уразливість існує у функції UpdraftPlus_Remote_Communications_V2::wp_loaded.

Випуск класифікується як уразливість обходу автентифікації. Обхід автентифікації є недоліком безпеки, який дозволяє абсолютно неавтентифікованим зловмисникам пропустити перевірку особи плагіна та перевірку облікових даних для входу. Це дає їм можливість виконувати дії на рівні адміністратора без необхідності входити в систему, вводити пароль або дійсні облікові дані веб-сайту.

Елементи керування автентифікацією повинні перевіряти, чи команди, отримані плагіном, є законними та надходять із авторизованого джерела. У цьому випадку недоліки в способі перевірки повідомлень віддаленого зв’язку дозволяють обійти ці засоби захисту.

Як працює збій безпеки

Уразливість виникає через недостатню перевірку формату повідомлення віддаленого зв’язку.

Відповідно до Wordfence:

«Плагін UpdraftPlus: WP Backup & Migration Plugin для WordPress вразливий до обходу автентифікації у всіх версіях до 1.26.4 включно через функцію UpdraftPlus_Remote_Communications_V2::wp_loaded.

Це пов’язано з недостатньою перевіркою формату повідомлення віддаленого зв’язку, де перевірку підпису можна обійти, а неперевірені значення повернення розшифровки згортаються до передбачуваного нульового ключа шифрування.

Це дає змогу неавтентифікованим зловмисникам підробляти довільні команди RPC і запускати їх від імені підключеного адміністратора, наприклад, завантажувати та активувати шкідливий плагін, що зрештою призводить до віддаленого виконання коду».

Передбачається, що плагін перевіряє автентичність віддалених команд перед їх виконанням. Процес перевірки можна обійти, дозволяючи зловмисникам створювати підроблені команди, які плагін розглядає як законні інструкції адміністратора. Оскільки ці команди виконуються з правами адміністратора, зловмисники можуть виконувати дії, які зазвичай потребують повного адміністративного доступу.

Крім того, ця частина опису Wordfence потребує пояснення:

«Це пов’язано з недостатньою перевіркою формату повідомлень віддаленого зв’язку, де перевірку підпису можна обійти, а неперевірені значення повернення дешифрування згортаються до передбачуваного нульового ключа шифрування».

Це означає, що плагін має критичну помилку кодування, через яку невдала перевірка шифрування за замовчуванням відкриває двері, а не блокує систему.

Віддалене виконання коду

У цьому конкретному контексті віддалене виконання коду означає, що зловмисник може запустити шкідливий код на сервері веб-сайту через Інтернет.

Уразливість дозволяє неавтентифікованому зловмиснику обійти автентифікацію та підробити віддалені команди, які виконуються від імені підключеного адміністратора.

Це означає, що зловмисник може надіслати команду завантажити та активувати шкідливий плагін WordPress, фактично створивши бекдор на сайт.

Після встановлення та активації шкідливого плагіна сервер може виконати код у цьому плагіні. Це може дозволити такі дії, як крадіжка даних, додавання зловмисного програмного забезпечення, зміна файлів сайту або контроль над встановленням WordPress.

RCE перетворює обхід автентифікації на ризик захоплення сайту. Як тільки зловмисник зможе виконати довільний код на сервері, він зможе контролювати уражений веб-сайт. Це потенційно може призвести до зараження шкідливим програмним забезпеченням, пошкодження веб-сайту, несанкціонованого доступу адміністратора, крадіжки конфіденційної інформації або використання скомпрометованого сайту для подальших атак

У повідомленні особливо зазначається, що зловмисники можуть завантажувати та активувати шкідливі плагіни, тому це цілком реальний результат.

Докази активних атак

Wordfence повідомила, що заблокувала 8172 атаки, спрямовані на цю вразливість протягом 24 годин.

Хоча сама по собі атака не вказує на те, скільки сайтів було успішно зламано, це свідчить про те, що зловмисники активно намагаються використати недолік.

Патч доступний

UpdraftPlus зробив патч доступним для користувачів, щоб оновити свої інсталяції та захистити свої веб-сайти.

Журнал змін плагіна для версії 1.26.5 описує проблему так:

“Попередні версії містили дефект, який дозволяв сайтам з активним ключем Migrator (лише платні версії) або ключем UpdraftCentral (безкоштовні та платні версії) виконувати несанкціоновані операції. Усім користувачам слід негайно оновити”.

Користувачам плагіна UpdraftPlus: WP Backup & Migration Plugin слід оновити до версії 1.26.5 або новішої версії якомога швидше.

Рекомендоване зображення Shutterstock/Toey Andante



Source link

Postagens Similares

  • سيدني روس ميتشل عن الإيمان والحرية والعثور على صوتها

    تجلس سيدني روس ميتشل مع مجلة أتوود للحديث عن الأنوثة وكتابة الأغاني والتناقضات الجميلة في قلب ألبومها الموسيقي “Cynthia” EP. البث المباشر: “سينثيا” – سيدني روس ميتشل يسعدني أن أفهم أنني حر. أنا مفتون بالوكالة التي أملكها في حياتي. أنا أيضًا غارق في الكم الهائل من الاختيارات التي يمكن للمرأة أن تقوم بها، والتي يجب…

  • Lynn Dossenbach lança seu novo e forte EP, “COMBINATION”

    Lynn Dossenbach faz uma introdução marcante com seu EP de estreia, “Combination”. É um daqueles lançamentos etéreos do pop alternativo que certamente atrairá você para a música dela desde o início. A faixa-título é uma das músicas de abertura de EP mais fortes que já ouvi há algum tempo, apresentando seus vocais impressionantes, tons suaves…

  • కొత్త కెనడియన్ ప్లేయర్స్ కోసం ఉత్తమ లైవ్ క్యాసినో బోనస్

    కొత్త కెనడియన్ ప్లేయర్‌లకు లైవ్ క్యాసినో బోనస్ ఏది మంచిది కొత్త కెనడియన్ ప్లేయర్‌ల కోసం, ఉత్తమ ప్రత్యక్ష కాసినో కెనడా బోనస్ ఎల్లప్పుడూ అతిపెద్దది కాదు. బలమైన ఆఫర్ అర్థం చేసుకోవడం సులభం, కెనడియన్ డాలర్లలో అందుబాటులో ఉండాలి మరియు సంక్లిష్టమైన పరిస్థితుల కంటే నిజమైన ఆట కోసం రూపొందించబడింది. లైవ్ డీలర్ గేమ్‌లు ఇంటరాక్టివ్‌గా ఉంటాయి మరియు తరచుగా స్లాట్‌ల కంటే భిన్నమైన బోనస్ నియమాలను కలిగి ఉంటాయి కాబట్టి, ప్రారంభకులు ఏ గేమ్‌లకు…

  • 2024 — 萨姆·斯门

    发表于 2024 年 12 月 31 日 与过去两年相比,感觉今年我做得不多。回顾这一年,我想我做了很多事情:) 2023 年圣诞节,我开车去了肯塔基州,把货车停了几天,然后飞回旧金山过新年。 一月 新的一年开始时,我住在索萨利托的出租屋里。那个地方的景色真是太棒了。 当我住在那里时,我真的很喜欢骑自行车从索萨利托到普雷西迪奥的攀岩馆。 一月的第一周,我飞回肯塔基州取货车,然后在亚特兰大挑选了一位旧金山的攀岩朋友亨特。我们计划用几周的时间从东海岸开货车爬回旧金山。真是一次旅行。 旅行即将结束时,我们在摩押度过了几天。绝对令人难以置信。我绝对想回去。 一月底,登山队前往约书亚树进行攀爬。 二月 二月份,我主持了一场主题演讲派对。我们都准备了几分钟的演示并将其提供给小组。太有趣了!我的名字叫“如何在洞穴潜水时不死”。安德鲁的“手飞机”令人难以置信。 和我的朋友 Max 第一次看到 Apple Vision Pro。经过几个朋友为它工作了这么多年之后,很高兴看到它。 在我失业的最后几周,我的朋友格兰杰和卡斯拜访了我。我们在马林看到了很多自然风光,在城市里参观了一些博物馆,度过了一段愉快的时光。 二月中旬,我开始在 Apple 的播客团队工作。非常幸运能够在旧金山而不是库比蒂诺工作。在我整个职业生涯中看到这么多事情的幕后真的很有趣。 第二天,我在旧金山诺伊谷买了一套房子。大动作! 后面有一个地方可以停我的货车!在城市里能有这么好的地方真是太疯狂了。对此真的很兴奋。 行进 现在能有一个地方和朋友一起玩音乐真是太好了。 为了庆祝我三月份的生日,登山队举办了一场逃生室活动。超级好玩! 四月 我一直想要一个热水浴缸。我的最后一个地方实际上有一个,但没有用。这么近哈哈现在我有一个可以容纳一个人的地方,我就买了一个。太傻了。我不太用它,但我真的很喜欢它。 四月至五月 我的栅栏有这些格子板。我计划在某个时候用木板条覆盖整个围栏,但现在,我在缝纫机上制作了这些帆布面板,为后院增添更多隐私。 解决了这个问题,我在我奇怪的棚子上建了一个室外淋浴。非常适合热水浴缸之前和之后。 六月至七月 七月中旬,我开始了为期数月的改造。这次我是因为工作才决定雇人的。当我改造我的最后一个住所时,花了我两年的空闲时间。 这一切一直持续到十一月中旬。我将掩盖改造的所有细节。也许我会在 2025 年写一些关于它的东西。经典的,“我会开始写更多——这次是真的”。 在这段时间里,我住在后院的货车里,每天在室外淋浴间洗澡。有一个备用房子真是太好了! 八月 混合了一些蒙特利周末的潜水活动。保罗和安德鲁是最好的潜水伙伴。 整个夏天,我也参与了一些货车项目。现在有一个地方可以处理事情真是太好了!最重要的是屋顶上的新空调。我不经常使用它,但是当我使用它时,拥有它真是太好了! 在一个随机的星期二,我的朋友亚伦想去优胜美地。我们开车去那里,徒步旅行了很多,然后一天内开车回来。虽然开车的时间很长,但我们玩得很开心。天哪,那里真漂亮! 八月下旬,我回到图卢姆和我的朋友米歇尔一起去洞穴潜水。那里的洞穴真是太美了! 九月 九月,安德鲁和我在太浩湖进行了第一次多绳距攀登。多么令人难以置信的经历。绝对想在 2025 年回去做更多的多路演! 十月 十月底我终于搬回了家。总的来说,我对结果非常满意。有很多事情可以改进或者我仍然需要修复。不过我喜欢一个好项目:)…

  • zupa nie kręci się tak szybko 2026-03-04 22:40:03.116588+01

    Flutterby™! : zupa nie kręci się tak szybko 2026-03-04 22:40:03.116588+01 zupa nie obraca się tak szybko 2026-03-04 22:40:03.116588+01 autor: Dan Lyke 0 komentarzy Zupa nie kręci się tak szybko… ( tematy pokrewne: Fotografia ) komentarze w rosnącej kolejności chronologicznej (odwrotnie): Polityka komentarzy Nie będziemy edytować Twoich komentarzy. Możemy jednak usunąć Twoje komentarze lub ukryć je…

  • 7 компьютерных работ на дому для женщин, которые помогут заработать дополнительные деньги

    Если вы женщина из США и хотите подрабатывать, не выходя из дома, вы попали по адресу. Вам не нужна выдающаяся степень. Вам не нужен многолетний опыт. Все, что вам нужно, это компьютер и подключение к Интернету. Я работаю удаленно уже много лет и опробовал десятки способов дополнительного заработка в Интернете. Сегодня я делюсь 7, которые…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *