Salta al contenuto
WordPress

Dobësia Zero-Day në Shtojcën Duplicator për WordPress

Team Host.it 2 min lexim

Përmbajtja

Duplicator është një shtojcë shumë e dobishme për ata përdorues që duan të migrojnë/kopjojnë faqet e WordPress. Me Duplicator, administratorët mund të krijojnë një kopje të re të sajtit dhe skedari rezervë i krijuar mund të shkarkohet nga paneli i kontrollit të WP.

Dobësia Zero-Day e Shtojcës Duplicator. Shfrytëzimi i cenueshmërisë së zbuluar të ditës zero i lejon hakerat të shkarkojnë në mënyrë arbitrare skedarë nga faqet e synuara. Më shumë se 1 milion uebfaqe të WordPress janë prekur nga kjo çështje sigurie.

Kur një përdorues krijon një kopje të një faqeje WP dhe klikon butonin "Shkarko", mbajtësi i WordPress AJAX thirret me veprimin duplicator_download dhe parametrin e skedarit.

Fatkeqësisht, veprimi duplicator_download u regjistrua përmes wp_ajax_nopriv_ dhe për këtë arsye ishte i aksesueshëm për përdoruesit e paautenifikuar. Për t'i bërë gjërat edhe më keq, nuk kishte asnjë vërtetim për të kufizuar vendndodhjet nga të cilat mund të shkarkoheshin skedarët.

Parametri i skedarit u kalua përmes sanitize_text_field dhe iu shtua konstantës së shtojcës DUPLICATOR_SSDIR_PATH, megjithatë një sulm i Kalimit të Drejtorisë ishte ende i mundur. Një sulmues mund të hyjë në skedarë jashtë dosjes Duplicator, duke dërguar vlera si ../../../file.php për të lundruar nëpër strukturën e dosjeve të serverit.

Funksioni WordFence duplicator_init() { if (isset($_GET['veprim']) &&_GET['veprim'] == 'duplicator_shkarkim') { $file = sanitize_text_field($_GET['skedar']); $filepath = DUPLICATOR_SSDIR_PATH.'/'.$file; // Procedoni shkarkimin if(file_exists($filepath)) { // Pastroni bufferin e daljes nëse (ob_get_level() !== 0 && @ob_end_clean() === FALSE) { @ob_clean(); } header('Përshkrimi i përmbajtjes: Transferimi i skedarit'); header('Lloji i përmbajtjes: aplikacion/rrjedhë oktet'); header('Përmbajtja-Disposition: bashkëngjitje; emri i skedarit="'.basename($filepath).'"'); header ('Skadon: 0'); header('Cache-Control: must-revalidated'); header ('Pragma: publike'); header('Gjatësia e përmbajtjes: ' . madhësia e skedarit ($filepath)); flush(); // Flush tampon e daljes së sistemit provo { $fp = @fopen($filepath, 'r'); if (false === $fp) { hedh një Përjashtim të ri ('Dështo në hapjen e skedarit '.$filepath); } ndërsa (!feof($fp) && ($data = fread($fp, DUPLICATOR_BUFFER_READ_WRITE_SIZE)) !== FALSE) { echo $data; } @fclose($fp); } catch (Përjashtim $e) { readfile($filepath); } dalje; } else { wp_die('Emri i skedarit të instaluesit i pavlefshëm!!'); } } } add_action('init', 'duplicator_init'); Cilat janë shenjat se kjo dobësi është shfrytëzuar? Gjetja e vargjeve të mëposhtme në një kërkesë GET tregon se faqja ka shumë të ngjarë të jetë objekt i vëmendjes së hakerëve.

veprim=duplicator_shkarkim

Nëse faqja juaj është në Host, është e sigurt. Nëse faqja juaj është në Host.it, nuk keni asgjë për t'u frikësuar, në fakt të gjitha profilet tona të reja të hosting-ut të përbashkët (Host Agile, Smart, Genius, 4.0 dhe 5.0) dhe hostimi në cloud (Host Cloud) mbrohen nga Cerbero, një sistem i sofistikuar mbrojtjeje që përfshin një mur zjarri inovativ të aplikacionit në ueb.

Përkufizimet e Cerberus u përditësuan menjëherë për të parandaluar dhe bllokuar sulmet që synojnë shfrytëzimin e cenueshmërisë së Duplicator në WordPress.

Hosting WordPress

Hosting i optimizuar për WordPress

SSD, backup, SSL dhe Application Manager: publikoni dhe përditësoni sajtin me mbështetje në italisht.

Nga blogu

WordPress

WordPress 7.0 e l’AI

Cosa cambia per le web agency

Sicurezza

Patch a caldo, sito acceso

CVE kernel senza riavvii a raffica

Nga arkivin

WordPress

Akademia Pritëse në Kartën Kombëtare të Rinisë, 58% zbritje për të rinjtë deri në 35 vjeç

WordPress

Veçoritë dhe lëshimet e reja - Shtator 2022