«Патч немедленно: уязвимость WordPress REST API позволяет удалённо выполнить код»

Wordpress уязвимость Wp2shell Rce Rest Api патч csoonline.com

Срочно обновите WordPress до версий 6.9.5 или 7.0.2! Уязвимость wp2shell позволяет выполнить произвольный код без аутентификации через REST Batch API. Заблокируйте доступ к endpoint’ам, если обновление невозможно.

Организации, использующие последние версии WordPress, просят установить патч для недавно описанной уязвимости удаленного выполнения кода (RCE) без аутентификации, затрагивающей встроенный REST Batch API платформы.

Эта уязвимость, получившая название wp2shell, позволяет злоумышленникам выполнять произвольный код на стандартной установке WordPress без необходимости в плагинах, аутентификации или специальной конфигурации.

Адам Кьюз из Searchlight Cyber первым сообщил об этой проблеме и опубликовал публичный проверочный инструмент для оценки рисков, придержав технические детали до тех пор, пока не стал доступен патч и у администраторов было достаточно времени для его установки.

В техническом анализе, опубликованном Hadrian, исследователи восстановили первопричину из патча безопасности WordPress, выпущенного 17 июля. По их словам, уязвимость находится в основном пакетном endpoint’е REST API «batch/v1», где из-за несоответствия индексации при проверке запросов объекты запросов и связанные с ними проверки разрешений могут сместиться.

В результате специально сформированный пакетный запрос может быть обработан в неправильном контексте авторизации, что в конечном итоге позволяет выполнить удаленный код.

«Злоумышленник, добравшийся до этой ошибки, получает неаутентифицированное выполнение кода на веб-сервере», — заявили исследователи. «На практике это означает полный контроль над сайтом и его содержимым, доступ к базе данных и всем хранящимся в ней учетным данным и личным данным, а также путь в окружающую хостинговую среду.»

Проблема затрагивает WordPress версий с 6.9.0 по 6.9.4 и с 7.0.0 по 7.0.1. По данным Hadrian, версии 6.9.5 и 7.0.2 содержат исправление, а версия 6.8.6 включает те же усиливающие изменения, хотя более ранние выпуски 6.8.x не подвержены данной конкретной уязвимости.

Поскольку уязвимый компонент является частью ядра WordPress, а REST Batch API включен по умолчанию, любой затронутый сайт, предоставляющий доступ к REST API, потенциально доступен для злоумышленников. Исследователи заявили, что этот endpoint остается доступным как через «/wp-json/batch/v1», так и через альтернативный путь «?rest_route=/batch/v1», даже на развертываниях без правил перезаписи.

Hadrian рекомендовал немедленно обновиться до WordPress 6.9.5 или 7.0.2, убедиться, что обновления установлены успешно, и, если установка патча невозможна немедленно, заблокировать несанкционированный доступ к обоим endpoint’ам REST Batch API на веб-сервере и через WAF.

Организациям также рекомендовалось провести инвентаризацию всех развертываний WordPress, включая стенды и забытые сайты кампаний, и пересмотреть, необходим ли несанкционированный доступ к REST API в их среде.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: