Pet kritičnih propusta u WordPress dodacima: za samo dva, pola miliona ranjivih sajtova
Objavljeno je pet ozbiljnih propusta u WordPress dodacima i jednoj temi, svi sa ocenom 9,8 ili višom. Četiri je pronašao Wordfence, jedan Patchstack, a zajedničko im je to što napadaču nije potreban nalog da bi ušao na sajt. Najteži je u GiveWP-u, dodatku za prikupljanje donacija, i nosi najvišu moguću ocenu 10,0. Napadač kroz formu za donacije šalje pripremljen paket podataka, dodatak ga raspakuje bez dovoljne provere i izvršava prikriveni programski kod. Tema Avada, uz aktivan Fusion Builder, dozvoljava upis fajla na server i izvršavanje PHP koda. Pods, dodatak za tipove sadržaja sa oko 100.000 instalacija, dozvoljava elevaciju do nivoa administratora ili promenu lozinke bilo kom nalogu. TranslatePress, koji radi na oko 400.000 sajtova, u određenoj konfiguraciji izlaže administratorski link za reset lozinke, zajedno sa ključem u čistom tekstu. WPMU DEV Dashboard omogućava zaobilaženje prijave tamo gde je Hub jedinstvena prijava uključena i vezana za administratora. Nijedan slučaj ne pogađa svaki sajt: GiveWP traži objavljenu formu za donaciju i aktivan platni kanal, TranslatePress određeno podešavanje jezika, WPMU DEV uključen SSO. Zakrpe su objavljene za sve.
WordPress sajt odavno nije samo WordPress. To je zbir tuđeg programskog koda kome je dozvoljeno da piše i briše fajlove, menja korisnike, prima uplate i drži administratorske sesije. Kada jedan od tih dodataka pogreši u proveri pristupa, jezgro može biti ažurno ali ipak ranjivo. Zato spisak instaliranih dodataka nije spisak funkcija nego spisak koda sa privilegijama, koji neko mora da održava. Vredi primetiti i koliko je ovo puta ponovljeno u osam dana: prvo Elementor Pro, pa miniOrange, sad još pet novih. Nijedan od tih propusta nije u samom WordPressu. Većina ovih napada ipak traži određenu konfiguraciju, pa nije svaki sajt na udaru. Loša vest je što se to proverava tako što neko otvori podešavanja i pogleda, a upravo toga najčešće manjka. Kod nas sajt firme, škole ili udruženja obično održava neko sa strane, ili niko, a dodaci se postave jednom i zaborave. Skener napadača, međutim, ne zaboravlja i ide redom spisku.
- Ažuriraj GiveWP na 4.16.7.2, Avada na 7.16.1 uz Fusion Builder 3.16.1, i Pods na 3.3.9.1
- TranslatePress i WPMU DEV Dashboard podigni na najnovija izdanja; za WPMU DEV proveri i da li ti je Hub SSO uopšte potreban
- Prođi kroz spisak dodataka i isključi one koje ne koristiš — svaki koji stoji aktivan, a ne treba ti, je privilegovan kod bez svrhe
- Posle ažuriranja proveri nove administratorske naloge, izmene lozinki i PHP fajlove koje niko nije postavio, jer zakrpa ne uklanja ono što je već ubačeno
- Ako sajt održava neko spolja, pitaj ga kada je poslednji put ažurirao dodatke i traži da to bude redovan posao, a ne intervencija posle problema