В плагине GiveWP устранена уязвимость с максимальным рейтингом опасности CVSS 10, которая позволяла выполнять удаленный код без аутентификации

Создатели GiveWP устранили уязвимость инъекции PHP-объектов без аутентификации, которая может быть использована для удаленного выполнения кода; ее рейтинг CVSS составил 10 — наивысший возможный. Плагин, используемый некоммерческими и другими организациями для онлайн-сбора средств, имеет более 100 000 активных установок.

Сегодня Patchstack сообщила об уязвимости в своем уведомлении, приписав ее обнаружение исследователю Удину Чану. Чан сообщил об уязвимости 28 июля. GiveWP выпустила исправление 4.16.7.2 в четверг.

По данным Patchstack, злоумышленнику не требуется уже имеющийся аккаунт для осуществления атаки. GiveWP предоставляет экшн регистрации без аутентификации, который не учитывает текущие настройки регистрации пользователей в WordPress, позволяя любому создать аккаунт, даже если публичная регистрация отключена.

Уязвимость в хэлпер-функции safeUnserialize() плагина позволяет злоумышленнику сохранять сериализованные данные, минуя их обработку, в базу данных сайта. GiveWP также содержит цепочку гаджетов, которую можно использовать для выполнения произвольных ОС-команд. В GiveWP 4.16.5.1 и более ранних версиях для эксплуатации уязвимости достаточно стандартной установки с опубликованной формой пожертвований и активным платежным шлюзом. Версии 4.16.6–4.16.7.1 сузили путь атаки, но основная уязвимость осталась.

Релиз 4.16.7.2 сломал цепочку уязвимостей в нескольких независимых точках, включая обработку сериализованных данных и код, используемый в цепочке гаджетов. Обновление также включает миграцию БД, удаляющую потенциально вредоносные сериализованные объекты, которые могут уже храниться там.

Проблема с неаутентифицированной регистрацией сохраняется в версии 4.16.7.2, хотя Patchstack утверждает, что после устранения уязвимости инъекции объектов она больше не может использоваться в цепочке RCE.

Это не первый случай, когда GiveWP пострадал от инъекции объектов PHP. В базе данных уязвимостей Patchstack для GiveWP перечислены многочисленные уязвимости инъекции объектов PHP, затрагивающие плагин с 2024 года, включая несколько уязвимостей, не требующих аутентификации, которые могут привести к удаленному выполнению кода.

Ни GiveWP, ни материнская компания Liquid Web на момент публикации не давали публичных комментариев по поводу этой информации.

Пользователям GiveWP следует как можно скорее обновиться до версии 4.16.7.2.

Дмитрий/ автор статьи
CCO, Senior SEM/PPC Specialist, WordPress-энтузиаст, переводчик с английского и немецкого. Серый кардинал русскоязычного WP-комьюнити.
Блог про WordPress
Добавить комментарий

Получать новые комментарии по электронной почте.