Уразливість UpdraftPlus WordPress ставить під загрозу 3 мільйони сайтів

Уразливість UpdraftPlus WordPress ставить під загрозу 3 мільйони сайтів


Уразливість у UpdraftPlus: WP Backup & Migration Plugin впливає на понад 3 мільйони веб-сайтів WordPress і дозволяє неавтентифікованим зловмисникам виконувати команди від імені адміністратора. Ця вада дає змогу зловмисникам завантажувати та активувати шкідливі плагіни, що в кінцевому підсумку може призвести до віддаленого виконання коду.

Плагін резервного копіювання та міграції UpdraftPlus

UpdraftPlus Backup & Migration Plugin є одним із найпоширеніших рішень для резервного копіювання WordPress. Власники веб-сайтів використовують його для створення резервних копій, відновлення веб-сайтів після проблем і перенесення сайтів WordPress між хостами, серверами та доменами.

Плагін активно встановлюється на більш ніж 3 мільйонах веб-сайтів і підтримує зберігання резервних копій у широкому спектрі хмарних і віддалених сервісів.

Вразливий для неавтентифікованих зловмисників

Ця вразливість викликає особливе занепокоєння, так це те, що зловмиснику не потрібно входити в систему, і для використання недоліку не потрібен обліковий запис WordPress. Однак не кожен сайт із встановленим UpdraftPlus обов’язково можна використовувати однаково. Журнал змін плагіна описує вражену умову як сайти з активним ключем Migrator або UpdraftCentral.

Згідно з консультацією, це стосується всіх версій до версії 1.26.4 включно. Уразливість існує у функції UpdraftPlus_Remote_Communications_V2::wp_loaded.

Випуск класифікується як уразливість обходу автентифікації. Обхід автентифікації є недоліком безпеки, який дозволяє абсолютно неавтентифікованим зловмисникам пропустити перевірку особи плагіна та перевірку облікових даних для входу. Це дає їм можливість виконувати дії на рівні адміністратора без необхідності входити в систему, вводити пароль або дійсні облікові дані веб-сайту.

Елементи керування автентифікацією повинні перевіряти, чи команди, отримані плагіном, є законними та надходять із авторизованого джерела. У цьому випадку недоліки в способі перевірки повідомлень віддаленого зв’язку дозволяють обійти ці засоби захисту.

Як працює збій безпеки

Уразливість виникає через недостатню перевірку формату повідомлення віддаленого зв’язку.

Відповідно до Wordfence:

«Плагін UpdraftPlus: WP Backup & Migration Plugin для WordPress вразливий до обходу автентифікації у всіх версіях до 1.26.4 включно через функцію UpdraftPlus_Remote_Communications_V2::wp_loaded.

Це пов’язано з недостатньою перевіркою формату повідомлення віддаленого зв’язку, де перевірку підпису можна обійти, а неперевірені значення повернення розшифровки згортаються до передбачуваного нульового ключа шифрування.

Це дає змогу неавтентифікованим зловмисникам підробляти довільні команди RPC і запускати їх від імені підключеного адміністратора, наприклад, завантажувати та активувати шкідливий плагін, що зрештою призводить до віддаленого виконання коду».

Передбачається, що плагін перевіряє автентичність віддалених команд перед їх виконанням. Процес перевірки можна обійти, дозволяючи зловмисникам створювати підроблені команди, які плагін розглядає як законні інструкції адміністратора. Оскільки ці команди виконуються з правами адміністратора, зловмисники можуть виконувати дії, які зазвичай потребують повного адміністративного доступу.

Крім того, ця частина опису Wordfence потребує пояснення:

«Це пов’язано з недостатньою перевіркою формату повідомлень віддаленого зв’язку, де перевірку підпису можна обійти, а неперевірені значення повернення дешифрування згортаються до передбачуваного нульового ключа шифрування».

Це означає, що плагін має критичну помилку кодування, через яку невдала перевірка шифрування за замовчуванням відкриває двері, а не блокує систему.

Віддалене виконання коду

У цьому конкретному контексті віддалене виконання коду означає, що зловмисник може запустити шкідливий код на сервері веб-сайту через Інтернет.

Уразливість дозволяє неавтентифікованому зловмиснику обійти автентифікацію та підробити віддалені команди, які виконуються від імені підключеного адміністратора.

Це означає, що зловмисник може надіслати команду завантажити та активувати шкідливий плагін WordPress, фактично створивши бекдор на сайт.

Після встановлення та активації шкідливого плагіна сервер може виконати код у цьому плагіні. Це може дозволити такі дії, як крадіжка даних, додавання зловмисного програмного забезпечення, зміна файлів сайту або контроль над встановленням WordPress.

RCE перетворює обхід автентифікації на ризик захоплення сайту. Як тільки зловмисник зможе виконати довільний код на сервері, він зможе контролювати уражений веб-сайт. Це потенційно може призвести до зараження шкідливим програмним забезпеченням, пошкодження веб-сайту, несанкціонованого доступу адміністратора, крадіжки конфіденційної інформації або використання скомпрометованого сайту для подальших атак

У повідомленні особливо зазначається, що зловмисники можуть завантажувати та активувати шкідливі плагіни, тому це цілком реальний результат.

Докази активних атак

Wordfence повідомила, що заблокувала 8172 атаки, спрямовані на цю вразливість протягом 24 годин.

Хоча сама по собі атака не вказує на те, скільки сайтів було успішно зламано, це свідчить про те, що зловмисники активно намагаються використати недолік.

Патч доступний

UpdraftPlus зробив патч доступним для користувачів, щоб оновити свої інсталяції та захистити свої веб-сайти.

Журнал змін плагіна для версії 1.26.5 описує проблему так:

“Попередні версії містили дефект, який дозволяв сайтам з активним ключем Migrator (лише платні версії) або ключем UpdraftCentral (безкоштовні та платні версії) виконувати несанкціоновані операції. Усім користувачам слід негайно оновити”.

Користувачам плагіна UpdraftPlus: WP Backup & Migration Plugin слід оновити до версії 1.26.5 або новішої версії якомога швидше.

Рекомендоване зображення Shutterstock/Toey Andante



Source link

Postagens Similares

  • گوگل اے آئی موڈ زیادہ آرگینک لنکس کے ساتھ خود کو زیادہ کثرت سے پیش کرتا ہے۔

    1.3 ملین حوالہ جات کا تجزیہ کرنے والی ایک نئی SE درجہ بندی کی رپورٹ کے مطابق، AI موڈ میں گوگل کا خود حوالہ نو ماہ قبل اس کی سطح سے تین گنا زیادہ ہو گیا ہے۔ گوگل اب تمام AI موڈ حوالہ جات میں سے 17% کا حصہ بنتا ہے، جو یوٹیوب، فیس بک،…

  • 两山之间——新的快闪通讯——山脊线第216期

    山脊线 订阅者—— 是时候再去散步了。沿着山谷漫步——我以前曾多次走过这个山谷(不是比喻!),但我喜欢这个山谷,因此非常值得:重走一次。一个 双倍的 重走,甚至。 我打算沿着长野的木曾寺从南北向步行100公里,然后掉头沿着同一条路线从北向南步行100公里回来。当然,我正在运行与步行相关的弹出式时事通讯。它被称为 (整个步行是)两山之间 您可以在这里注册。 (如果该表单不起作用(广告拦截器等),这里有一个直接注册链接。) 我真的很期待这次徒步旅行。说实话,我现在感觉有点疯狂。也许 30-43% 是疯狂的。做 你 现在感觉疯了吗?我打赌你会的,只是一点点。当前的世界状况有些无情,在过去的几周里,我的头感觉就像一个西瓜被一千根橡皮筋挤压。我希望 200 公里的步行能够让这些带子松动一些,或许还能缓解一点“ole 挤压”。或者也许只会让情况变得更糟。我们拭目以待。 山谷在两座山之间。我的左边是山,右边是山。我的前面、后面、前后都是山脉。向上,有时向下:山脉。每天一整天,我都会永远在他们中间,就像世界给人的感觉一样,就像是在一个坚硬的、不可移动的、一成不变的纯粹愚蠢的块和另一个由蒸馏的、纯正的胸部组成的一成不变的块之间。但我的山将是美丽的山,自然的山。这些山见过很多事情,无论好坏,在我们愚蠢的火焰熄灭很久之后,他们还会在这里。 木曾寺实际上是中山道的一部分,中山道是我在 2019 年开始的第一个大型独自徒步旅行。这也是后来成为的徒步旅行 猫接猫。上次我走过木曾寺的一段路是在几年前,和几个朋友一起——我们度过了一段愉快的时光,但只走了一小段。木曾寺也是我十多年前与凯文·凯利第一次进行超过一天的步行,随后我们开始在世界各地散步和交谈(今年早些时候西班牙,去年英国和印度尼西亚,前年泰国)。 所以木曾谷在我心中占有一席之地。但它也是一个可爱的山谷——位于东北部的盐尻(“盐屁股”)和西南部的惠那之间,蜿蜒多山。与日本的大多数事物一样,这座山谷的历史也源远流长。从江户时代的三金交泰的一部分,到如今的长野县和岐阜县之间的重要贸易路线,时间要早得多。 日本小说 黎明之前 (1929)岛崎藤村,威廉·E·纳夫翻译,故事发生在山谷中,开头是:“整个木曾寺都在山里。” 这本书的时间跨度为明治维新时期。纳夫在简介中指出: 首先是对当时广泛持有的观点的大规模攻击,即明治维新是一种几乎完全的历史中断——从中世纪到现代、甚至从黑暗和野蛮到启蒙和文明的一步飞跃。他通过戏剧化地渲染日本传统文化的丰富性和知识活力来发起这一攻击,然后提醒读者,尽管幕府在政治上破产了,但仍然得到了许多具有非凡远见、智慧和勇气的人的服务。他前所未有地明确表示,尽管明治也许是迄今为止在任何地方都见过的应对现代世界挑战的最辉煌、最持久的国家应对措施,但对于那些抗议明治也背叛了其许多最光明承诺的人来说,还是有话可说。 山谷的大部分地区是自明治时代以来重建的,但山谷中的一些村庄仍具有另一个时代的质感。我说的不是马笼或妻笼,这两个以旅游为主的村庄已被修复,看起来基本上就像两百年前一样。我说的是其他更小、更外围的村庄,它们位于主干道之外的小路上(如果你愿意的话,可以说是“ippon-ura 村庄”),坐落在山的皱纹中。 这次步行(每次步行)的目标都是让自己看起来漂亮。与尽可能多的人交谈。去拍照。思考这个山谷今天在做什么以及它为何存在。考虑减少人口。拜访一位在山间山谷中开始新生活的朋友。重访我们在 2019 年徒步旅行中偶然经过的一些地方,看看有多少仍然存在,有多少已经消失。 像往常一样,通常的规则将到位,不“传送”,出现: 没有消息 不平均 没有播客 没有 SNS(除了会员专享之外) 好地方) 当然,每天晚上: 整理一下当天所见 将笔记变成叙述 睡前发布 (整个步行是)两山之间 下周四开始。在这里注册。 再见,C ps,感谢大家发来世界各地优衣库的照片;看到杂志上有我的披萨吐司在这么多商店里(在毛衣区),真是太有趣了;如果您碰巧在野外看到它们,请让它们过来。 Source link

  • Keturunan Brutal dan Indah ke dalam Jiwa Norwegia – JamSphere

    Kegilaangrup folk metal dari Norwegia Selatan, telah menghabiskan lebih dari satu dekade membangun musik yang berada di persimpangan antara keajaiban pastoral dan ketakutan metal mitologis, dan dengan album ketiga mereka ‘Ritual Kematianmereka telah menyampaikan pernyataan artistik terlengkap dalam karier mereka. Dirilis dan mendapat pujian luas dari para penggemar dan kritikus, album ini ambisius, tanpa kompromi,…

  • Thyra Hilden повертається з екстатичним альт-поп синглом “Natural High”

    Thyra Hilden існує в просторі, де стикаються мистецтво, гумор і життєва сила, стираючи межі між візуальною експресією та поп-музикою з упевненістю, яка виглядає водночас грайливо та провокаційно. Отримавши освіту в Датській королівській академії образотворчого мистецтва та представлений Копенгагенською галереєю MAXUS101, THYRA спочатку став широко відомим завдяки сміливим інтервенціям у цифровому мистецтві, які, здавалося, спалахнули найбільший…

  • Необоснованная эффективность HTML

    8 мая 2026 г. — Ссылка на блог Использование кода Claude: необоснованная эффективность HTML. Заставляющая задуматься статья Тарика Шихипара (из команды Claude Code в Anthropic), пропагандирующая использование HTML вместо Markdown в качестве выходного формата для запроса у Клода. Статья напичкана интересными примерами (собранными на этом сайте) и наводящими предложениями вроде этого: Help me review this…

  • Sonbaharda Çığlık Attıran 15 Rahat Sundurma Fikirleri

    Hiçbir şey sonbaharı sıcaklık ve renkle dolu rahat bir veranda kadar güzel anlatamaz. Konukların ilk gördüğü yer orası olduğundan, birkaç küçük dokunuş burayı hemen sıcak bir karşılama haline getirebilir. Yumuşak ekose battaniyelerden parlayan fenerlere ve balkabağı sergilerine kadar sundurmanız, canlı sonbahar günlerinin tadını çıkarmak için kolaylıkla favori bir mekan haline gelebilir. İşte sezonu kapınıza getirecek…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *