A WordPress ma új javítócsomagokat adott ki a core szoftveréhez, amelyek több sebezhetőséget is orvosolnak. Az egyik hiba lehetővé teszi, hogy egy speciálisan összeállított webes hivatkozás – ha azt egy bejelentkezett adminisztrátor megnyitja – a hivatalos WordPress.org tárolóból témát telepítsen anélkül, hogy bárki rákattintana a Telepítés gombra.
A hibát bejelentő pwn.ai biztonsági cég kutatói az egész támadási láncot Click2Shell néven emlegetik. Maga a hiba önmagában csak egy valódi, az attacker által kiválasztott témát telepít, de a biztonsági kutatócsapat megmutatta, hogy egy külön, a témában lévő gyengeséggel összefűzve már a támadó saját kódja is lefuttatható a szerveren.
A javítás szeptember 17-én jelent meg a WordPress 7.1.1 kiadásban. Mivel ez egy biztonsági kiadás, a WordPress azonnali frissítést javasol. Egyelőre nincs jele annak, hogy a hibát valódi támadásokban kihasználták volna.
A telepített téma kikapcsolva marad, így az oldal kinézete nem változik, és semmi gyanús nem látszik. A kódfuttatáshoz egy második, külön hiba is kellett a telepített témában. Ahogy a pwn.ai a core hibáról írta: „A Core hiba önmagában nem fogad el tetszőleges téma ZIP-et.”
A sebezhetőség azért működik, mert a WordPress két külön része máshogy értelmezi ugyanazt a hivatkozást. A WordPress.org tároló a linkben lévő értéket egyszerű témanévként kezeli, és visszaad egy létező témát, az adminisztrátor böngészője viszont az eredeti szöveget – az írásjelekkel együtt – újra felhasználja egy olyan kódrészben, amelynek az a dolga, hogy egy elemet válasszon ki az oldalon. Az attacker által a linkhez adott speciális karakterek ezt a kódot a Telepítés gombhoz irányítják, és a WordPress saját scriptje „kattintja le” azt.
Mivel az adminisztrátor már be van jelentkezve, a munkamenete biztosítja a telepítéshez szükséges jogosultságot és biztonsági tokent, így a támadónak egyiket sem kell megszereznie.
A telepített téma nem mindig tétlen. Amikor a WordPress előnézetet készít a Customizer eszközben, a téma PHP kódját akkor is betöltheti, mielőtt a témát ténylegesen bekapcsolnák.
A pwn.ai által használt Mobile Repair Zone téma egy második hibát is tartalmazott: egy háttérben futó kezelőt, amely a kérésből kiolvasott webcímet letöltötte, a csomagot lehozta, majd annak kódját lefuttatta, anélkül hogy ellenőrizte volna a látogató jogosultságát vagy egy biztonsági tokent. Ha ezt a hibát a kényszerített telepítés után fűzték a láncba, a kezelő már a támadó kódját futtatta a szerveren.
A kutatók a kényszerített telepítési hibát önmagában magas súlyosságúnak minősítették, 7,1-es CVSS pontszámmal, a teljes, kódfuttatásig vezető láncot pedig kritikusnak, 9,6-os értékkel. A WordPress saját súlyossági besorolást nem tett közzé, a kiadásban így írta le a problémát: „Speciálisan összeállított URL-ek automatikusan telepíteni és előnézetben betölteni tudnak egy inaktív témát a WordPress.org-ról.” CVE azonosítót egyelőre nem rendeltek a hibához, de a pwn.ai szerint a WordPress tervezi ezt pótolni.
A WordPress a 7.1.1-es verzióban javította a hibát, egy olyan biztonsági kiadás részeként, amelynek javításai egészen a 4.7-es verzióig visszamenőleg elérik a támogatott ágakat. A kiadási jegyzetek megerősítik, hogy a sebezhetőség a 6.0-s verziótól kezdve egészen a javítás előtti kiadásokig jelen volt. Az üzemeltetőknek érdemes telepíteniük a 7.1.1-et, vagy az adott ághoz tartozó megfelelő frissítést; az automatikus frissítésre állított oldalak maguktól megkapják.
Ha nem tudsz azonnal frissíteni, fontos, hogy sem a WordPress, sem a pwn.ai nem ajánlott külön kerülőmegoldást, és a támadáshoz továbbra is szükség van rá, hogy egy bejelentkezett adminisztrátor megnyissa a támadó hivatkozását. A WordPress core frissítése lezárja a bemutatott támadási láncot, függetlenül attól, hogy az oldalon éppen melyik téma fut.
A Click2Shell nem az első WordPress core sebezhetőség a cégtől az elmúlt hetekben. Augusztusban a WordPress egy hasonló hibát javított, amelyet szintén a pwn.ai talált a bejelentkezési oldalon, és azt is kódfuttatásig fűzték láncba. Akkor is szűkebben írta le a WordPress a kockázatot, mint a kutatók.
Egy másik, júliusban nyilvánosságra hozott WordPress core sebezhetőség, a wp2shell, nem kapcsolódik a pwn.ai munkájához. Ennél a hibánál nincs szükség sem bejelentkezésre, sem kattintásra, és az amerikai CISA kiberbiztonsági ügynökség már felvette a valós támadásokban kihasznált sebezhetőségek listájára, míg a Click2Shellről ilyet még nem jelentettek.

