WordPress, ‘Click2Shell’ Güvenlik Açığını Giderdi
WordPress, geçtiğimiz hafta potansiyel olarak uzaktan kod yürütülmesine (RCE) yol açabilecek bir açığın da aralarında bulunduğu 11 farklı güvenlik zafiyeti için yama yayınladı.
Click2Shell olarak adlandırılan bu açığın henüz bir CVE tanımlayıcısı bulunmuyor. WordPress yayınladığı güvenlik bülteninde, bu zafiyetin özel olarak hazırlanmış URL'ler aracılığıyla sömürülebileceğini ve etkin olmayan temaların otomatik olarak yüklenip önizlenmesine neden olabileceğini açıklıyor.
Kulağa nispeten zararsız bir durum gibi gelse de, aslında işin aslı öyle değil. Hatayı bulan ve raporlayan pwn.ai'nin araştırmasına göre, söz konusu pasif tema uzaktan kod yürütme (RCE) amacıyla kullanılabiliyor.
Yapılan açıklamaya göre bu sorun, WordPress tema önizleme URL'sindeki bir değerin, temalar API'si ile yöneticinin tarayıcısında çalışan JavaScript tarafından farklı şekillerde yorumlanmasından kaynaklanıyor.
pwn.ai durumu şu sözlerle özetliyor:
"API, bu değeri sıradan bir tema uzantısına (slug) indirgiyor. Ancak tarayıcı orijinal noktalama işaretlerini koruyarak bunu bir jQuery seçicisinin (selector) içine yerleştiriyor."
Bu uyuşmazlık, kimliği doğrulanmamış bir saldırganın, yönetici sitesine kendi seçtiği bir temanın zorla yüklenmesini sağlamasına olanak tanıyor. Üstelik bu tema, yöneticinin bilgisi veya onayı olmadan doğrudan resmi WordPress.org kataloğundan çekiliyor.
Normal şartlarda pasif durumdaki bir temanın tehdit oluşturmaması gerekirken, pwn.ai, WordPress'te etkin olmasa dahi PHP kodu yürütmek için kötüye kullanılabilecek 40'tan fazla üçüncü parti tema tespit ettiğini belirtiyor.
Başka bir tema aktif durumda olsa bile WordPress, Özelleştirici (Customizer) önizlemesi sırasında bu temaların PHP kodunu yüklüyor. Bu çalışma mantığı sayesinde bir saldırgan, korunmasız yükleyicileri suistimal ederek, doğrudan WordPress sunucu hesabı altında çalıştırılabilecek özel hazırlanmış bir eklenti paketini hedef gösterebiliyor.
pwn.ai bu çarpıcı durumu şu şekilde açıklıyor:
"Saldırganın bir WordPress hesabına ihtiyacı yok. Oturum açmış bir yöneticinin yapacağı tek bir ziyaret, saldırganın tüm siteyi ele geçirmesi için yeterli."
Şirket ayrıca söz konusu açığı detaylandıran teknik bilgileri ve kavram kanıtı (PoC) kodunu da yayımladı.
Dikkat çekilen bir diğer önemli nokta ise sömürü işlemi sırasında sitenin ana temasının aktif kalmaya devam etmesi. Bu durum, yöneticinin sistemdeki anormal davranışları fark etmesini neredeyse imkansız hale getiriyor.
WordPress, içerik yönetim sisteminin 7.1.1 sürümüyle Click2Shell ve diğer 10 güvenlik açığını kapattı. Ayrıca açığı bildiren pwn.ai platformuna, verebileceği maksimum hata ödülü (bug bounty) miktarı olan 300 dolar ödeme yaptı.
Güvenlik kusurlarına yönelik bu düzeltmeler, WordPress 4.7'ye kadar uzanan daha eski sürümler için yayınlanan güncellemelere de dahil edildi.
Yorumlar (0)
Henüz yorum yok. İlk yorumu sen yaz!
Yorum Yap
E-posta adresiniz yayınlanmaz. Yorumunuz onaylandıktan sonra görünür.