Новый анализ от Patchstack показал, что инициатива Protect the Shire от WordPress.org замораживает не только обычные обновления, но и патчи безопасности. Эксперты утверждают, что политика, призванная предотвратить атаки на цепочки поставок, одновременно оставляет миллионы сайтов открытыми для известных уязвимостей.
Компания, занимающаяся вопросами безопасности, опубликовала свои выводы 30 июля — через два дня после того, как в рамках Protect the Shire был впервые выявлен плагин с бэкдором.
Компания отследила 114 релизов плагинов и тем и измерила задержку между первым тегированием релиза и предоставлением его общественности через API. Как для плановых релизов, так и для патчей безопасности средняя задержка составляла примерно 24 часа до 16 июля и примерно 6,8 часа после. Лана Рафаэла, продуктовый маркетолог в Patchstack, сказала, что это было однодневное скачкообразное изменение, не проводящее различий между патчем, исправляющим критическую уязвимость, и косметическим обновлением плагина.
«Новая политика проверки обновлений WordPress.org — Protect the Shire — делает именно то, для чего была создана, — предотвращает один тип угроз. Но при этом она незаметно ухудшает ситуацию», — написала Рафаэла.
Из отслеживаемых Patchstack релизов 81 исправлял обнаруженные уязвимости в 79 различных плагинах с общей базой установок около 9,9 миллионов. Тридцать из этих исправлений получили рейтинг CVSS 7.0 или выше, а девять — 9.0 или выше.
Эксперты Patchstack подтвердили, что не обнаружили никаких признаков активной эксплуатации уязвимостей ни в одном из текущих периодов задержки.
Представитель команды WordPress Plugins Team Франсиско Торрес сообщил изданию The Repository, что, хотя все обновления в настоящее время имеют одинаковую задержку, авторы плагинов, которым необходимо выпустить патч безопасности, могут отправить email по адресу plugins@wordpress.org, чтобы ускорить процесс.
Авторам плагинов на WordPress.org выводится следующее уведомление: «Если это обновление исправляет проблемы безопасности, и его необходимо выпустить раньше, свяжитесь с plugins@wordpress.org».
На вопрос о том, многие ли авторы действительно использовали этот обходной путь, Торрес ответил, что запросы поступают со скоростью «несколько в день». Получается, что, хотя механизм существует, он не получил широкого распространения, по крайней мере по сравнению с объемом обновлений безопасности, проходящих через этот каталог.
Эксперты Patchstack указали на два плагина, для которых исправленная версия была уже публично видимой, но ее нельзя было установить через панель управления. На странице плагина AcyMailing и в API метаданных отображалась версия 10.11.1 — патч, связанный с неаутентифицированной SQL-инъекцией, — в то время как API проверки обновлений по-прежнему предоставлял уязвимую версию 10.11.0. Плагин Page View Count демонстрировал ту же картину: на странице плагина была указана версия 2.9.2, а API обновления застрял на версии 2.9.1.
Торрес не согласился с призывом Patchstack снять задержку для патчей уязвимостей. По его словам, команда применяет более широкий подход, используя Gandalf, ИИ-рецензента WordPress.org, для оценки общей безопасности плагина.
«Существуют патчи безопасности, которые на самом деле не устраняют уязвимости плагина», — сказал Торрес, приведя в пример случаи, когда авторы выпускают несколько версий патчей подряд, потому что первоначальное исправление не сработало. Он добавил, что самоидентификация ненадежна, рассказав, что во время недавнего инцидента с ARVE злоумышленник пытался выпустить версию, которая скрывала бэкдор, выдавая ее за обновление безопасности.
Представитель команды Plugins Team Дэвид Перес добавил, что команда работает над автоматизацией проверки Gandalf, чтобы можно было избежать задержки, если сканер не обнаружит проблем.
«Мы стоим на пороге создания системы, способной предотвращать потенциальные уязвимости еще до того, как они возникнут», — сказал Перес.
Разработчик WordPress.org Константин Обенланд 16 июля в канале #meta в WordPress Slack объявил о сокращении времени ожидания с 24 часов до шести. С тех пор он создал пул-реквест, который позволит полностью обойти период ожидания, если Gandalf ничего не обнаружит — это изменение сократит время ожидания до нескольких минут для большинства обновлений плагинов.
Инициатива Protect the Shire, запущенная 5 июня Мэттом Мулленвегом, была частично связана с волной атак на цепочку поставок плагинов в начале этого года. Разработчики плагинов и администраторы сайтов отреагировали на нее в течение нескольких недель, указав как на более широкий, чем ожидалось, масштаб, так и на уязвимое окно, которое создает задержка, когда исправления безопасности уже значатся в логах изменений, но пока еще не доступны для установки.
Проблема «окна уязвимости» не нова, но анализ Patchstack подтверждает ее цифрами. В собственном отчете компании о состоянии безопасности WordPress («State of WordPress Security») было установлено, что взвешенное медианное время до первой эксплуатации «горячих» уязвимостей в 2025 году составило пять часов — меньше, чем нынешние шесть часов задержки.
«Фора не должна быть за злоумышленником. В течение шести недель задержка составляла сутки. Сейчас это шесть часов — уже лучше, но все еще дольше, чем обычно требуется злоумышленникам, чтобы начать эксплуатацию известной дыры», — написала Рафаэла. «И еще: сократить задержку не означает решить проблему».
Генеральный директор Patchstack Оливер Силд откровенно высказался в посте в X. «Хакеры всегда начинали атаки как можно быстрее, чтобы поразить как можно больше сайтов, которые еще не были обновлены», — написал он. «Однако с новой защитой цепочки поставок WordPress (задержанные, но раскрываемые обновления) хакеры наконец-то смогут немного расслабиться — надеюсь, они используют это время для саморефлексии».
Источник: https://www.therepository.email
