حدود 200000 وب سایت وردپرسی در معرض خطر حملات مداوم هستند که از یک آسیب پذیری امنیتی وصله نشده حیاتی در افزونه Ultimate Member سوء استفاده می کنند. این نقص که با شناسهCVE-2023-3460 و با امتیازCVSS: 9.8 ردیابی میشود بر تمام نسخههای افزونه Ultimate Member، از جمله آخرین نسخه آن (2.6.6) که در 29 ژوئن 2023 منتشر شد، تأثیر میگذارد.
Ultimate Member یک افزونه محبوب وردپرس است که ایجاد پروفایلهای کاربر و انجمن ها را در سایت های وردپرس تسهیل می کند. همچنین ویژگی های مدیریت حساب را فراهم می کند. شرکت امنیتی وردپرس WPScan در هشداری گفت: "این یک مسئله بسیار جدی است: مهاجمان احراز هویت نشده ممکن است از این آسیب پذیری برای ایجاد حساب های کاربری جدید با امتیازات ادمین سوءاستفاده کنند و به آنها قدرت کنترل کامل سایت های آسیب دیده را بدهند."
اگرچه جزئیات مربوط به این نقص به دلیل سوءاستفاده فعال مخفی شدهاست، اما از منطق نامناسب لیست بلاک ناشی میشود که مهاجمان مقدار متای کاربرwp_capabilities، را برای تعریف نقش کاربری خود به عنوان مدیر تعیین میکنند و به مهاجمان دسترسی کامل به سایت آسیبپذیر را میدهد.
کلویی چمبرلند، محقق Wordfence، گفت: در حالی که این افزونه دارای یک لیست از پیش تعیین شده از کلیدهای ممنوعه است که کاربر نباید قادربه بهروزرسانی آن باشد، روشهای سادهایی برای دور زدن فیلترهای قرار دادهشده وجود دارد، مانند استفاده از موارد مختلف، اسلشها و رمزگذاری کاراکترها در یک مقدار متا کلید ارائه شده در نسخه های آسیب پذیر افزونه. این مشکل پس از انتشار گزارشهایی مبنی بر اضافه شدن حسابهای مدیران سرکش به سایتهای آسیبدیده آشکار شد و نگهدارندگان افزونه را بر آن داشت تا اصلاحات جزئی را در نسخههای 2.6.4، 2.6.5 و 2.6.6 صادر کنند.
WPScan اشاره کرد که وصلهها ناقص هستند و روشهای متعددی برای دور زدن آنها پیدا کرده است، به این معنی که این مشکل هنوز به طور فعال قابل بهرهبرداری است.در حملات مشاهده شده، از این نقص برای ثبت حسابهای جدید تحت نامهای apadmins، se_brutal، segs_brutal، wpadmins، wpengine_backup و wpenginer برای آپلود افزونهها و تمهای مخرب از طریق پنل مدیریت سایت استفاده میشود.
به کاربران Ultimate Member توصیه می شود تا زمانی که یک وصله مناسب که حفره امنیتی را به طور کامل برطرف می کند، افزونه را غیرفعال کنند. همچنین توصیه میشود همه کاربران سطح مدیر در وبسایتها را بررسی کنند تا مشخص شود آیا حسابهای غیرمجاز اضافه شدهاند یا خیر.
نویسندگان Ultimate Member نسخه 2.6.7 این افزونه را در تاریخ 1 جولای منتشر کردهاند تا به نقص افزایش امتیاز که به طور فعال مورد سوءاستفاده قرار گرفتهاست، رسیدگی کند. به عنوان یک اقدام امنیتی اضافی، آنها همچنین قصد دارند یک ویژگی جدید را در این افزونه ارسال کنند تا مدیران وب سایت بتوانند رمزعبورها را برای همه کاربران بازنشانی کنند. نگهدارندگان در یک مشاوره مستقل گفتند: "ورژن 2.6.7 لیست سفید را برای کلیدهای متا معرفی می کند که هنگام ارسال فرم ها ذخیره می کنیم. همچنین داده های تنظیمات فرم و داده های ارسالی را جدا می کند و آنها را در 2 متغیر مختلف نگهداری میکند."
منابع
https://www.wordfence.com/blog/2023/06/psa-unpatched-critical-privilege-escalation-vulnerability-in…
- 44