Уразливість UpdraftPlus WordPress ставить під загрозу 3 мільйони сайтів
Уразливість у UpdraftPlus: WP Backup & Migration Plugin впливає на понад 3 мільйони веб-сайтів WordPress і дозволяє неавтентифікованим зловмисникам виконувати команди від імені адміністратора. Ця вада дає змогу зловмисникам завантажувати та активувати шкідливі плагіни, що в кінцевому підсумку може призвести до віддаленого виконання коду.
Плагін резервного копіювання та міграції UpdraftPlus
UpdraftPlus Backup & Migration Plugin є одним із найпоширеніших рішень для резервного копіювання WordPress. Власники веб-сайтів використовують його для створення резервних копій, відновлення веб-сайтів після проблем і перенесення сайтів WordPress між хостами, серверами та доменами.
Плагін активно встановлюється на більш ніж 3 мільйонах веб-сайтів і підтримує зберігання резервних копій у широкому спектрі хмарних і віддалених сервісів.
Вразливий для неавтентифікованих зловмисників
Ця вразливість викликає особливе занепокоєння, так це те, що зловмиснику не потрібно входити в систему, і для використання недоліку не потрібен обліковий запис WordPress. Однак не кожен сайт із встановленим UpdraftPlus обов’язково можна використовувати однаково. Журнал змін плагіна описує вражену умову як сайти з активним ключем Migrator або UpdraftCentral.
Згідно з консультацією, це стосується всіх версій до версії 1.26.4 включно. Уразливість існує у функції UpdraftPlus_Remote_Communications_V2::wp_loaded.
Випуск класифікується як уразливість обходу автентифікації. Обхід автентифікації є недоліком безпеки, який дозволяє абсолютно неавтентифікованим зловмисникам пропустити перевірку особи плагіна та перевірку облікових даних для входу. Це дає їм можливість виконувати дії на рівні адміністратора без необхідності входити в систему, вводити пароль або дійсні облікові дані веб-сайту.
Елементи керування автентифікацією повинні перевіряти, чи команди, отримані плагіном, є законними та надходять із авторизованого джерела. У цьому випадку недоліки в способі перевірки повідомлень віддаленого зв’язку дозволяють обійти ці засоби захисту.
Як працює збій безпеки
Уразливість виникає через недостатню перевірку формату повідомлення віддаленого зв’язку.
Відповідно до Wordfence:
«Плагін UpdraftPlus: WP Backup & Migration Plugin для WordPress вразливий до обходу автентифікації у всіх версіях до 1.26.4 включно через функцію UpdraftPlus_Remote_Communications_V2::wp_loaded.
Це пов’язано з недостатньою перевіркою формату повідомлення віддаленого зв’язку, де перевірку підпису можна обійти, а неперевірені значення повернення розшифровки згортаються до передбачуваного нульового ключа шифрування.
Це дає змогу неавтентифікованим зловмисникам підробляти довільні команди RPC і запускати їх від імені підключеного адміністратора, наприклад, завантажувати та активувати шкідливий плагін, що зрештою призводить до віддаленого виконання коду».
Передбачається, що плагін перевіряє автентичність віддалених команд перед їх виконанням. Процес перевірки можна обійти, дозволяючи зловмисникам створювати підроблені команди, які плагін розглядає як законні інструкції адміністратора. Оскільки ці команди виконуються з правами адміністратора, зловмисники можуть виконувати дії, які зазвичай потребують повного адміністративного доступу.
Крім того, ця частина опису Wordfence потребує пояснення:
«Це пов’язано з недостатньою перевіркою формату повідомлень віддаленого зв’язку, де перевірку підпису можна обійти, а неперевірені значення повернення дешифрування згортаються до передбачуваного нульового ключа шифрування».
Це означає, що плагін має критичну помилку кодування, через яку невдала перевірка шифрування за замовчуванням відкриває двері, а не блокує систему.
Віддалене виконання коду
У цьому конкретному контексті віддалене виконання коду означає, що зловмисник може запустити шкідливий код на сервері веб-сайту через Інтернет.
Уразливість дозволяє неавтентифікованому зловмиснику обійти автентифікацію та підробити віддалені команди, які виконуються від імені підключеного адміністратора.
Це означає, що зловмисник може надіслати команду завантажити та активувати шкідливий плагін WordPress, фактично створивши бекдор на сайт.
Після встановлення та активації шкідливого плагіна сервер може виконати код у цьому плагіні. Це може дозволити такі дії, як крадіжка даних, додавання зловмисного програмного забезпечення, зміна файлів сайту або контроль над встановленням WordPress.
RCE перетворює обхід автентифікації на ризик захоплення сайту. Як тільки зловмисник зможе виконати довільний код на сервері, він зможе контролювати уражений веб-сайт. Це потенційно може призвести до зараження шкідливим програмним забезпеченням, пошкодження веб-сайту, несанкціонованого доступу адміністратора, крадіжки конфіденційної інформації або використання скомпрометованого сайту для подальших атак
У повідомленні особливо зазначається, що зловмисники можуть завантажувати та активувати шкідливі плагіни, тому це цілком реальний результат.
Докази активних атак
Wordfence повідомила, що заблокувала 8172 атаки, спрямовані на цю вразливість протягом 24 годин.
Хоча сама по собі атака не вказує на те, скільки сайтів було успішно зламано, це свідчить про те, що зловмисники активно намагаються використати недолік.
Патч доступний
UpdraftPlus зробив патч доступним для користувачів, щоб оновити свої інсталяції та захистити свої веб-сайти.
Журнал змін плагіна для версії 1.26.5 описує проблему так:
“Попередні версії містили дефект, який дозволяв сайтам з активним ключем Migrator (лише платні версії) або ключем UpdraftCentral (безкоштовні та платні версії) виконувати несанкціоновані операції. Усім користувачам слід негайно оновити”.
Користувачам плагіна UpdraftPlus: WP Backup & Migration Plugin слід оновити до версії 1.26.5 або новішої версії якомога швидше.
Рекомендоване зображення Shutterstock/Toey Andante
