WordPress, dünya genelinde milyonlarca web sitesinin altyapısını oluşturan açık kaynaklı bir içerik yönetim sistemi olarak sık sık güvenlik araştırmalarının odağında yer alıyor. Bu kez gündemde, platformun Core bileşeninde keşfedilen ve Click2Shell adı verilen kritik bir zincir var; açık, kimlik doğrulaması gerektirmeden sunucuda rastgele PHP kodu çalıştırılmasına imkân tanıyordu.
Açığı bulan pwn.ai platformundan güvenlik araştırmacısı Paulos Yibelo, sorunu 22 Ağustos’ta WordPress ekibine bildirdi. Sorun, WordPress.org Tema API’sinden gelen bir değerin hem sunucu tarafında hem de yönetici tarayıcısında JavaScript ile hatalı biçimde iki kez yorumlanmasından kaynaklanıyordu. Bu durum, saldırganların hedef bir siteye yönetici onayı olmadan bir tema yüklemesine olanak sağlıyordu.
Araştırmacıya göre, tema etkin olmasa bile Customizer önizlemesi sırasında içindeki PHP kodu çalıştırılabiliyordu. Saldırı, kötü amaçlı bir bağlantıyla başlıyor; oturum açmış bir yöneticinin bu bağlantıyı tıklaması durumunda, WordPress.org kataloğundaki savunmasız bir tema otomatik olarak kuruluyor ve önizleme sırasında sunucu tarafında kod çalıştırılabiliyordu.
Bunlar da İlginizi Çekebilir
pwn.ai ekibi, zincirin ikinci halkası olarak bilinen açıklı bir temayı kullanarak saldırının sunucu tarafında uzaktan kod yürütmeye (RCE) kadar uzanabildiğini kanıtladı. Bu tür bir erişim, dosya değiştirme veya silme, kullanıcı verilerine ulaşma ve veritabanı kimlik bilgilerini barındıran wp-config.php dosyasına erişim gibi ciddi sonuçlar doğurabiliyor; saldırganlar bu yolla sahte yönetici hesapları oluşturabilir ya da siteye kötü amaçlı betikler enjekte edebilirdi.
WordPress güvenlik firması Patchstack, zincirin yalnızca yönetici yetkisine sahip hesaplar üzerinden tetiklenebildiğini, Yazar ve Editör rollerinin tema kurma izni olmadığı için risk altında olmadığını belirtti. Ancak hedefli oltalama (phishing) saldırıları veya sitede mevcut bir XSS açığı, yöneticinin tarayıcısının bu isteği kendiliğinden göndermesini sağlayarak saldırıyı mümkün kılabiliyor.
Sorun, WordPress’in geçtiğimiz hafta yayımladığı 7.1.1 sürümüyle giderildi; güncellemede tema kısaltması (slug) jQuery seçicisinde kullanılmadan önce filtreleniyor ve seçici yalnızca gerçek tema kartlarıyla sınırlandırılıyor. Güncellemeyi hemen uygulayamayan site yöneticileri için Patchstack, ‘DISALLOW_FILE_MODS’ ayarı etkinleştirilmiş sitelerin zorla tema veya eklenti kurulumuna karşı korunaklı olduğunu belirtiyor. Buna rağmen, teknik detayların ve kavram kanıtlama (PoC) kodunun kamuya açık hale gelmesi nedeniyle sitelerini en kısa sürede güncellemeyen yöneticiler ciddi risk altında kalmaya devam edecek.
Kaynak: BleepingComputer




YORUMLAR
(0)