Уразливість UpdraftPlus WordPress ставить під загрозу 3 мільйони сайтів

Уразливість UpdraftPlus WordPress ставить під загрозу 3 мільйони сайтів


Уразливість у UpdraftPlus: WP Backup & Migration Plugin впливає на понад 3 мільйони веб-сайтів WordPress і дозволяє неавтентифікованим зловмисникам виконувати команди від імені адміністратора. Ця вада дає змогу зловмисникам завантажувати та активувати шкідливі плагіни, що в кінцевому підсумку може призвести до віддаленого виконання коду.

Плагін резервного копіювання та міграції UpdraftPlus

UpdraftPlus Backup & Migration Plugin є одним із найпоширеніших рішень для резервного копіювання WordPress. Власники веб-сайтів використовують його для створення резервних копій, відновлення веб-сайтів після проблем і перенесення сайтів WordPress між хостами, серверами та доменами.

Плагін активно встановлюється на більш ніж 3 мільйонах веб-сайтів і підтримує зберігання резервних копій у широкому спектрі хмарних і віддалених сервісів.

Вразливий для неавтентифікованих зловмисників

Ця вразливість викликає особливе занепокоєння, так це те, що зловмиснику не потрібно входити в систему, і для використання недоліку не потрібен обліковий запис WordPress. Однак не кожен сайт із встановленим UpdraftPlus обов’язково можна використовувати однаково. Журнал змін плагіна описує вражену умову як сайти з активним ключем Migrator або UpdraftCentral.

Згідно з консультацією, це стосується всіх версій до версії 1.26.4 включно. Уразливість існує у функції UpdraftPlus_Remote_Communications_V2::wp_loaded.

Випуск класифікується як уразливість обходу автентифікації. Обхід автентифікації є недоліком безпеки, який дозволяє абсолютно неавтентифікованим зловмисникам пропустити перевірку особи плагіна та перевірку облікових даних для входу. Це дає їм можливість виконувати дії на рівні адміністратора без необхідності входити в систему, вводити пароль або дійсні облікові дані веб-сайту.

Елементи керування автентифікацією повинні перевіряти, чи команди, отримані плагіном, є законними та надходять із авторизованого джерела. У цьому випадку недоліки в способі перевірки повідомлень віддаленого зв’язку дозволяють обійти ці засоби захисту.

Як працює збій безпеки

Уразливість виникає через недостатню перевірку формату повідомлення віддаленого зв’язку.

Відповідно до Wordfence:

«Плагін UpdraftPlus: WP Backup & Migration Plugin для WordPress вразливий до обходу автентифікації у всіх версіях до 1.26.4 включно через функцію UpdraftPlus_Remote_Communications_V2::wp_loaded.

Це пов’язано з недостатньою перевіркою формату повідомлення віддаленого зв’язку, де перевірку підпису можна обійти, а неперевірені значення повернення розшифровки згортаються до передбачуваного нульового ключа шифрування.

Це дає змогу неавтентифікованим зловмисникам підробляти довільні команди RPC і запускати їх від імені підключеного адміністратора, наприклад, завантажувати та активувати шкідливий плагін, що зрештою призводить до віддаленого виконання коду».

Передбачається, що плагін перевіряє автентичність віддалених команд перед їх виконанням. Процес перевірки можна обійти, дозволяючи зловмисникам створювати підроблені команди, які плагін розглядає як законні інструкції адміністратора. Оскільки ці команди виконуються з правами адміністратора, зловмисники можуть виконувати дії, які зазвичай потребують повного адміністративного доступу.

Крім того, ця частина опису Wordfence потребує пояснення:

«Це пов’язано з недостатньою перевіркою формату повідомлень віддаленого зв’язку, де перевірку підпису можна обійти, а неперевірені значення повернення дешифрування згортаються до передбачуваного нульового ключа шифрування».

Це означає, що плагін має критичну помилку кодування, через яку невдала перевірка шифрування за замовчуванням відкриває двері, а не блокує систему.

Віддалене виконання коду

У цьому конкретному контексті віддалене виконання коду означає, що зловмисник може запустити шкідливий код на сервері веб-сайту через Інтернет.

Уразливість дозволяє неавтентифікованому зловмиснику обійти автентифікацію та підробити віддалені команди, які виконуються від імені підключеного адміністратора.

Це означає, що зловмисник може надіслати команду завантажити та активувати шкідливий плагін WordPress, фактично створивши бекдор на сайт.

Після встановлення та активації шкідливого плагіна сервер може виконати код у цьому плагіні. Це може дозволити такі дії, як крадіжка даних, додавання зловмисного програмного забезпечення, зміна файлів сайту або контроль над встановленням WordPress.

RCE перетворює обхід автентифікації на ризик захоплення сайту. Як тільки зловмисник зможе виконати довільний код на сервері, він зможе контролювати уражений веб-сайт. Це потенційно може призвести до зараження шкідливим програмним забезпеченням, пошкодження веб-сайту, несанкціонованого доступу адміністратора, крадіжки конфіденційної інформації або використання скомпрометованого сайту для подальших атак

У повідомленні особливо зазначається, що зловмисники можуть завантажувати та активувати шкідливі плагіни, тому це цілком реальний результат.

Докази активних атак

Wordfence повідомила, що заблокувала 8172 атаки, спрямовані на цю вразливість протягом 24 годин.

Хоча сама по собі атака не вказує на те, скільки сайтів було успішно зламано, це свідчить про те, що зловмисники активно намагаються використати недолік.

Патч доступний

UpdraftPlus зробив патч доступним для користувачів, щоб оновити свої інсталяції та захистити свої веб-сайти.

Журнал змін плагіна для версії 1.26.5 описує проблему так:

“Попередні версії містили дефект, який дозволяв сайтам з активним ключем Migrator (лише платні версії) або ключем UpdraftCentral (безкоштовні та платні версії) виконувати несанкціоновані операції. Усім користувачам слід негайно оновити”.

Користувачам плагіна UpdraftPlus: WP Backup & Migration Plugin слід оновити до версії 1.26.5 або новішої версії якомога швидше.

Рекомендоване зображення Shutterstock/Toey Andante



Source link

Postagens Similares

  • Evden Gerçek Gelire Dönüşen Kurnazca Ek İşler

    Ellerinizle bir şeyler yapmaktan hoşlanıyorsanız, el işi masanızda gerçek para duruyor. Çoğu insan işçiliği bir hobi gibi görüyor. Akıllı insanlar bunu gelire dönüştürür. Eğer arıyorsan Evden Yan Koşuşturmalar Pratik, düşük maliyetli ve gerçekçi olan kurnaz işletmeler en az önemsenen seçeneklerden biridir. Küçük başlayabilir, talebi hızlı bir şekilde test edebilir ve yalnızca işe yarayanları büyütebilirsiniz. Bu…

  • Neo Dimes – ‘孤独’ |晦涩的声音

    令人心酸、黑暗气氛的歌曲艺术的精彩表演, 独自的 是丹佛艺术家的首张完整专辑 新一毛钱,音乐家斯蒂芬·埃德蒙兹的绰号。这张唱片将另类摇滚能量与工业暗波底蕴融为一体,通过原始的人性视角直接挑战数字时代的疏离、技术依赖和系统性社会操纵。 《Beasts》是一首发自内心的开场曲,它将相关的社会观点与不断发展的工业音景融合在一起,从幻想的合成器梦幻到强劲的吉他失真。强烈叮当作响的节奏存在保留了一致的暗流,呈现出令人难以忘怀的声音,将“外部”感知为“一个将我束缚的世界”。当扭曲的涌入时,对付出巨大努力进行联系但最终仍然“孤独”的描述充满活力,最终以巧妙的“看现在,你是野兽”宣言告终。这张专辑以《Beasts》完美开场,这是一首喜怒无常、旋律优美的歌曲,主题捕捉了在反乌托邦的后资本主义世界中挣扎共存的故事。 接下来的《天使》在开场白中进一步强调了孤独感——“独自行走,玻璃中的倒影”——并进一步对一个不断注视的社会进行了富有洞察力的评论。 Depeche Mode 的色调在诗句中令人愉快地展现出来,“我有天使在看着我”这句台词从深夜的电子阴谋到更激动人心的摇滚高度。随着曲目的扩展,传达出一种更加焦虑的感觉,声音承认“他们跟随时我无法入睡”以及“他们仍在倾听”。这首歌就像对政府监视的有趣诠释,将他们的警惕目光描述为有帮助的,就像天使的指路明灯一样,而实际上他们扮演的是遏制和侵蚀隐私的专横力量。 《Don’t Think》继续受到社会批评,其尖锐的抒情在绵羊般的追随者身上散发出一种严厉的魅力。 “现在不要想世界末日,”令人难忘的副歌这样说道,传达了精英们如何完全满足于未受过教育、无知的民众——更容易被操纵。 “我永远无法作为一个人思考,让我留在人群中,”声音在燃烧世界的意象中消耗殆尽。这首歌特别扣人心弦,它描绘了一个继续螺旋式下降的世界,变成了一堆顺从的东西,而不是美丽的个性。后来,像《How to Love》这样的歌曲在其脆弱的状态下表现出色,在闪闪发光的后朋克吉他弦音和空旷的合成器中召唤着“告诉我如何生活”。关于“整夜坚持不懈”的描述,展现了他们在社会的阻碍下继续前进的决心。 专辑结局“Dear Ghosts”是另一个亮点,以其引人入胜的开场弦乐和通常更精致的氛围结构而引人注目。 “亲爱的鬼魂,我听到了你的呼唤,埋藏在每首诗篇中,”梦幻般的声音随之而来,温暖的吉他失真和衷心的弦乐交织在一起。华丽的合成器琶音和升级的人声在后半段令人眼花缭乱,带来了有影响力的抒情,承认黑暗的世俗清算,同时仍然暗示着复兴的一线希望:“绝望的心,撕裂/通过这个结束是一个新的开始。”充满令人难忘的情感歌曲创作和黑暗的工业音景, 独自的 是 Neo Dimes 出品的一部非常成功的长片。 Source link

  • Come monitorare la visibilità e i suggerimenti dell’IA nel modo giusto

    La ricerca AI ha cambiato le regole, ma lo è anche il tuo tracciamento? Come si misura la visibilità senza classifiche? Quali suggerimenti riflettono effettivamente le reali intenzioni dell’acquirente? E come evitare di monitorare i dati dell’IA che sembrano utili ma non lo sono? Scopri come impostare il monitoraggio dei prompt dell’intelligenza artificiale di cui…

  • वसंत until तु पर्यंत आपले घर उबदार ठेवण्यासाठी 15 हिवाळ्यातील फायरप्लेस सजावट

    एकदा सुट्टीच्या हारांनी भरले की फायरप्लेसमध्ये बर्‍याचदा थोडासा त्रास होतो. परंतु हिवाळा डिसेंबर नंतर बराच काळ टिकतो आणि आपली चतुर्थांश अद्याप घराचा सर्वात आमंत्रित कोपरा असू शकतो. आपण देहाती लॉज व्हिब्स, आधुनिक मिनिमलिझम किंवा स्तरित पोतकडे झुकत असलात तरीही, हंगामासाठी आपल्या फायरप्लेस सजवण्याचे असंख्य मार्ग आहेत. योग्य टचसह – कॅन्डल्स, लॉग, कापड आणि नैसर्गिक घटक…

  • రెడ్డిటర్ రూబిక్స్ క్యూబ్ ఇన్వెంటర్‌ను కలిసినప్పుడు ఇంటర్నెట్ ప్రతిస్పందిస్తుంది

    ఒక రెడ్డిటర్ బుడాపెస్ట్‌లోని ఒక గదిలోకి ప్రవేశించాడు మరియు ఆమె చిన్ననాటి ఒక భాగాన్ని కుర్చీపై కూర్చోబెట్టాడు. “రూబిక్స్ క్యూబ్ యొక్క ఆవిష్కర్త ఎర్నో రూబిక్‌ని కలిసే అవకాశం నాకు లభించింది!!! ఎంత స్ఫూర్తిదాయకమైన వ్యక్తి, మరియు నేను చాలా అదృష్టవంతుడిని!” వినియోగదారు రూబిక్‌తో ఆమె సమావేశం నుండి ఫోటోలను పంచుకుంటూ సబ్‌రెడిట్ r/క్యూబర్స్‌లో వ్రాసారు. అతను 81 సంవత్సరాల వయస్సులో “ఇంకా సజీవంగా మరియు బాగానే ఉన్నాడు” అని ఆమె తెలిపింది. ఆ పోస్ట్‌లోని వ్యక్తి…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *