సెరాఫినైట్ యాక్సిలరేటర్ WordPress ప్లగిన్ దుర్బలత్వం 60K సైట్లను ప్రభావితం చేస్తుంది
60,000 వెబ్సైట్లలో ఇన్స్టాల్ చేయబడిన సెరాఫినైట్ యాక్సిలరేటర్ WordPress ప్లగ్ఇన్ను ప్రభావితం చేసే రెండు దుర్బలత్వాల కోసం భద్రతా సలహా జారీ చేయబడింది. కనిష్ట సబ్స్క్రైబర్-స్థాయి యాక్సెస్తో లాగిన్ చేసిన ఏ యూజర్ అయినా దుర్బలత్వాలను ఉపయోగించుకోవచ్చు.
సెరాఫినైట్ యాక్సిలరేటర్ WordPress ప్లగ్ఇన్ లోపం వెబ్సైట్ నుండి అంతర్గత కార్యాచరణ డేటాను తిరిగి పొందేందుకు మరియు అనధికారిక మార్పులు చేయడానికి ప్రమాణీకరించబడిన దాడి చేసేవారిని అనుమతిస్తుంది. సమస్య 2.28.14తో సహా ప్లగ్ఇన్ యొక్క అన్ని సంస్కరణలను ప్రభావితం చేస్తుంది. డెవలపర్లు వెర్షన్ 2.28.15లో దుర్బలత్వాన్ని పరిష్కరించారు.
ప్లగిన్ ఏమి చేస్తుంది
సెరాఫినైట్ యాక్సిలరేటర్ అనేది WordPress సైట్లను వేగవంతం చేయడానికి ఉపయోగించే పనితీరు ప్లగ్ఇన్. పేజీల యొక్క కాష్ చేసిన సంస్కరణలను సృష్టించడం ప్రధాన విధి కాబట్టి ఎవరైనా సైట్ను సందర్శించిన ప్రతిసారీ సర్వర్ వాటిని రూపొందించాల్సిన అవసరం లేదు. ప్లగ్ఇన్ GZip, Deflate మరియు Brotliతో సహా బహుళ కంప్రెషన్ ఫార్మాట్లకు మద్దతు ఇస్తుంది, బ్రౌజర్ కాషింగ్ను ప్రారంభిస్తుంది మరియు సర్వర్ లోడ్ను తగ్గించడానికి వివిధ పరికరాలు మరియు పరిసరాల కోసం కాష్ చేసిన డేటాను వేరు చేస్తుంది.
ఎవరు దుర్బలత్వాన్ని ఉపయోగించుకోగలరు
లోపాన్ని ఉపయోగించుకోవడానికి దుర్బలత్వానికి ప్రామాణీకరణ అవసరం, కానీ తక్కువ చందాదారుల స్థాయిలో మాత్రమే, ఇది సాధారణంగా సైట్లో నమోదు చేసుకునే వినియోగదారులకు కేటాయించబడుతుంది. దాడి చేసేవారికి అడ్మినిస్ట్రేటర్ యాక్సెస్ అవసరం లేదని దీని అర్థం. హాని కలిగించే ఫంక్షన్ను ట్రిగ్గర్ చేయడానికి ప్రాథమిక వినియోగదారు ఖాతా సరిపోతుంది.
భద్రతా వైఫల్యం అంటే ఏమిటి
నిర్దిష్ట API ఫంక్షన్ను యాక్సెస్ చేయడానికి వినియోగదారుకు అనుమతి ఉందో లేదో ప్లగ్ఇన్ ధృవీకరించనందున దుర్బలత్వం ఉంది. ప్లగ్ఇన్ అనే AJAX ముగింపు బిందువును బహిర్గతం చేస్తుంది సెరాఫ్_యాక్సెల్_ఎపి. ఆ ఎండ్ పాయింట్ ద్వారా పిలవబడే ఫంక్షన్లలో ఒకటి GetDataఇది అంతర్గతంగా నిర్వహించబడుతుంది OnAdminApi_GetData() ఫంక్షన్.
సలహా ప్రకారం:
“Fn=GetData`తో `seraph_accel_api` AJAX చర్య ద్వారా 2.28.14 వరకు మరియు సహా, 2.28.14 వరకు అన్ని వెర్షన్లలో WordPress కోసం సెరాఫినైట్ యాక్సిలరేటర్ ప్లగ్ఇన్ సెన్సిటివ్ ఇన్ఫర్మేషన్ ఎక్స్పోజర్కు గురవుతుంది. ఇది ఏదైనా `OnAdminApi_Get` పనితీరును తనిఖీ చేయకపోవడం వల్ల జరుగుతుంది.
కాష్ స్థితి, షెడ్యూల్ చేయబడిన పని సమాచారం మరియు బాహ్య డేటాబేస్ స్థితితో సహా సున్నితమైన కార్యాచరణ డేటాను తిరిగి పొందడం కోసం సబ్స్క్రైబర్-స్థాయి యాక్సెస్ మరియు అంతకంటే ఎక్కువ ఉన్న ప్రామాణీకరించబడిన దాడి చేసేవారికి ఇది సాధ్యపడుతుంది.
ఇదే విధమైన దుర్బలత్వం కోసం రెండవ సలహాలో Wordfence వెబ్సైట్లో దాడి చేసేవారు చేసే మార్పుల గురించి హెచ్చరిస్తుంది:
“Seraph_accel_api` AJAX చర్యపై 2.28.14 వరకు అన్ని వెర్షన్లలో మరియు సహా మరియు సహా, సహా, 2.28.14తో సహా, తప్పిపోయిన సామర్థ్య తనిఖీ కారణంగా, WordPress కోసం సెరాఫినైట్ యాక్సిలరేటర్ ప్లగ్ఇన్ డేటా యొక్క అనధికారిక మార్పులకు గురవుతుంది. ప్లగిన్ యొక్క డీబగ్/ఆపరేషనల్ లాగ్లు.”
WordPressలో, నిర్వాహక చర్యను నిర్వహించడానికి వినియోగదారుకు అనుమతి ఉందని నిర్ధారించడానికి సామర్థ్య తనిఖీలు ఉపయోగించబడతాయి. అంతర్గత సిస్టమ్ డేటాను బహిర్గతం చేసే ఫంక్షన్ల కోసం ప్లగిన్లకు సాధారణంగా నిర్వహణ_ఆప్షన్ల సామర్థ్యం అవసరం.
ఈ చెక్ తప్పిపోయినందున, ప్లగ్ఇన్ ఏదైనా లాగిన్ అయిన వినియోగదారుని API ఫంక్షన్కు కాల్ చేయడానికి మరియు నిర్వాహకులకు మాత్రమే అందుబాటులో ఉండే సమాచారాన్ని తిరిగి పొందడానికి అనుమతించింది.
ప్లగ్ఇన్ యొక్క ప్రభావిత భాగం:
- “అడ్మిన్ API” కంట్రోలర్/డిస్పాచర్ (ఎందుకంటే పద్ధతులు OnAdminApi_* అని పేరు పెట్టారు)
- నిర్దిష్ట ముగింపు/ఫంక్షన్: GetData
- మరియు మరొక ఎండ్ పాయింట్/ఫంక్షన్: LogClear (చేంజ్లాగ్ నుండి)
ప్రభావితమైన “స్క్రిప్ట్ ప్రాంతం” క్రింది భాగాలు:
- అభ్యర్థనను స్వీకరిస్తుంది
- fn చదువుతుంది
- కాల్స్ OnAdminApi_GetData() (మరియు అదేవిధంగా OnAdminApi_LogClear() లేదా తత్సమానం)
అడ్మిన్-మాత్రమే OnAdminApi_GetData() ఫంక్షన్ సామర్థ్య తనిఖీలను నిర్వహించనందున ప్రధాన సమస్య విరిగిన అధికారం.
దాడి చేసేవారు ఏమి యాక్సెస్ చేయగలరు
హాని కలిగించే ఫంక్షన్ ప్లగిన్ మరియు సైట్ పర్యావరణం గురించి కార్యాచరణ సమాచారాన్ని అందిస్తుంది.
దాడి చేసేవారు తిరిగి పొందవచ్చు:
- కాష్ స్థితి సమాచారం
- షెడ్యూల్ చేయబడిన విధి సమాచారం
- బాహ్య డేటాబేస్ స్థితి
ఈ సమాచారం సర్వర్లో ప్లగ్ఇన్ ఎలా పనిచేస్తుందో మరియు నిర్దిష్ట ప్రక్రియలు ఎలా షెడ్యూల్ చేయబడిందో వెల్లడిస్తుంది. ఇది నేరుగా దాడి చేసేవారికి వెబ్సైట్ నియంత్రణను అందించనప్పటికీ, ఇది సాధారణంగా నిర్వాహకులకు మాత్రమే పరిమితం చేయబడిన అంతర్గత సిస్టమ్ వివరాలను బహిర్గతం చేస్తుంది.
దుర్బలత్వం ఎలా పరిష్కరించబడింది
డెవలపర్లు ప్రభావిత API ఫంక్షన్లకు యాక్సెస్ని పరిమితం చేయడం ద్వారా వెర్షన్ 2.28.15లో లోపాన్ని సరిచేశారు.
లాగ్క్లియర్ మరియు గెట్డేటా API ఫంక్షన్లను మేనేజ్_ఆప్షన్స్ ప్రత్యేకాధికారం లేని వినియోగదారులు కాల్ చేయవచ్చని ప్లగ్ఇన్ చేంజ్లాగ్ వివరిస్తుంది. పరిష్కారం అవసరమైన సామర్థ్య తనిఖీని పునరుద్ధరిస్తుంది, తద్వారా అధీకృత నిర్వాహకులు మాత్రమే ఆ ఫంక్షన్లను యాక్సెస్ చేయగలరు.
సైట్ యజమానులు ఏమి చేయాలి
సెరాఫినైట్ యాక్సిలరేటర్ ప్లగ్ఇన్ని ఉపయోగించే సైట్ యజమానులు వెర్షన్ 2.28.15 లేదా కొత్తదానికి అప్డేట్ చేయాలి. అప్డేట్ చేయడం వలన బహిర్గతమైన API యాక్సెస్ తీసివేయబడుతుంది మరియు సబ్స్క్రైబర్-స్థాయి వినియోగదారులు కార్యాచరణ డేటాను తిరిగి పొందకుండా నిరోధిస్తుంది.
షట్టర్స్టాక్/మాక్స్ ఎక్రోనిం ద్వారా ఫీచర్ చేయబడిన చిత్రం
