Новый ИИ-агент Wordfence обнаружил 6 уязвимостей и критическую ошибку RCE в популярной теме Avada

Компания Wordfence сообщила о критической уязвимости удаленного выполнения кода (RCE) без аутентификации в популярной теме Avada; брешь была выявлена новым ИИ-агентом, который, по словам компании, был разработан специально для обнаружения глубоких многоэтапных цепочек эксплойтов.

По словам старшего исследователя уязвимостей веб-приложений Wordfence Алекса Томаса, агент, получивший кодовое имя Argus, обнаружил и воспроизвел всю цепочку атак примерно за два часа, написав с нуля рабочий прототип.

Уязвимость получила рейтинг CVSS 9,8; она затрагивает версии Avada до 7.16 включительно при использовании связанного плагина Fusion Builder до версии 3.16 включительно. Компания ThemeFusion, разработавшая Avada, вчера выпустила патч: Avada 7.16.1 и Fusion Builder 3.16.1.

Тема Avada продана свыше 1 млн раз на ThemeForest, и Fusion Builder поставляется в комплекте с ней. Неавторизованный злоумышленник, эксплуатирующий эту цепочку уязвимостей, может записывать произвольные PHP-файлы на сервер и запускать их, что ведет к полной компрометации сайта. Томас отметил, что для успешной эксплуатации на сайте должен присутствовать определенный контент, созданный администратором, хотя он не стал уточнять, какой именно.

По словам Томаса, цепочка включает в себя 6 отдельных уязвимостей, ни одна из которых сама по себе не является достаточной для взлома. Выполнение кода происходит только при расположении уязвимостей в определенном порядке. Компания Wordfence пока не раскрывает технических подробностей, но, согласно общей схеме Томаса, путь взлома начинается со специального ввода, который инициирует внутреннее поведение, не предназначенное для анонимных пользователей, затем следует вызов компонента вне его ожидаемого контекста и запрос данных, влияющих на доверенное состояние. В конце цепочки административная операция, выполненная с недостаточными правами, записывает контент злоумышленника на диск.

Компания ThemeFusion подтвердила получение репорта 10 августа и через два дня выпустила предварительный патч для Wordfence. В своем уведомлении компания описала эту уязвимость как RCE в Fusion Patcher, компоненте, который обрабатывает файловые патчи для темы. Исправленные версии Avada и Fusion Builder устраняют все шесть звеньев цепочки уязвимостей.

Argus – второй исследовательский ИИ-агент, представленный Wordfence в этом году. PRISM, запущенный в апреле, на сегодняшний день обнаружил более 300 уязвимостей. В июле он менее чем за два часа обнаружил бэкдор в цепочке поставок плагина, размещенного на WordPress.org. Обычно PRISM сканирует большое количество плагинов и тем с целью поиска одноэтапных и двухэтапных уязвимостей. Argus же сфокусирован на одной цели и ищет более длинные цепочки, когда для создания эксплойта надо скомбинировать несколько уязвимостей.

Томас заявил, что цепочка в Avada представляет собой уязвимость именно такого рода: на ее обнаружение эксперту-человеку потребовались бы недели или месяцы, если он вообще сможет соединить все эти 6 звеньев. Томас добавил, что Wordfence не будет публиковать информацию о том, как устроен Argus, поскольку те же самые агентные методы, которые помогают защитникам, могут применяться и злоумышленниками.

Уязвимость RCE в Avada – это свежий пример стремительного роста выявленных брешей с помощью ИИ в экосистеме WordPress. Количество репортов о таких уязвимостях на сайте HackerOne подскочило с 20-30 в месяц до 450 в июле после того, как исследователь применил Sol Ultra от OpenAI для обнаружения первой за десятилетие pre-auth RCE-уязвимости в ядре WP. Но если WP2Shell был отдельным экспериментом одного исследователя, то Argus – это уже продукт от крупной компании.

Владельцам сайтов с Avada настоятельно рекомендуется обновить как тему, так и Fusion Builder до последних версий.

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.