Se han publicado detalles técnicos y una prueba de concepto de exploit para una nueva vulnerabilidad de falsificación de solicitudes entre sitios (CSRF) de WordPress llamada ‘Click2Shell’ que afecta al componente de la plataforma Core. El problema de seguridad no tiene un identificador oficial pero se solucionó la semana pasada con el lanzamiento de la versión 7.1.1 de WordPress. Es una cadena de ejecución remota de código previamente autenticada que permite a un atacante instalar cualquier tema del catálogo oficial de WordPress.org y ejecutar un archivo PHP arbitrario. El investigador de seguridad Paulos Yibelo de la plataforma autónoma de pruebas de penetración pwn.ai descubrió Click2Shell y lo informó a WordPress el 22 de agosto. Los investigadores explican que “un valor de una URL de vista previa del tema de WordPress es interpretado una vez por la API de temas de WordPress.org y un segundo método con errores por JavaScript en el navegador del administrador”. Esto permite a un atacante agregar un tema de WordPress a un sitio web de destino sin que el administrador lo instale explícitamente. El investigador descubrió que incluso si está inactivo, un tema aún puede ejecutar PHP durante una vista previa del personalizador. Cabe señalar que incluso si el atacante no necesita autenticarse, un administrador que haya iniciado sesión debe visitar una URL diseñada para que funcione el exploit Click2Shell. Un ataque podría comenzar con un enlace manipulado que conduzca a la instalación de un tema vulnerable en el catálogo. Una vez que Preview Customizer carga el tema PHP inactivo, el código se ejecuta en el servidor. Para demostrar el problema, pwn.ai utilizó un tema vulnerable de WordPress como segundo elemento de la cadena que ejecutaba el código PHP del atacante. El completo informe técnico del investigador proporciona una prueba de concepto (PoC) completa para lograr la ejecución remota de código en el lado del servidor. La ejecución de código de esta manera puede permitir la modificación y eliminación de archivos, el acceso a los datos del usuario y al archivo ‘wp-config.php’ que contiene las credenciales de la base de datos y los secretos de autenticación. Un atacante puede aprovechar este acceso para crear cuentas de administrador no autorizadas o inyectar scripts maliciosos. Aunque Yibelo demostró Click2Shell usando un tema en particular, la falla subyacente en WordPress Core 7.1.0 y versiones anteriores podría aprovechar la instalación forzada de cualquier otro tema vulnerable en el catálogo de WordPress. El investigador señala que un atacante no necesita una cuenta de WordPress, un nonce de instalación ni sus propios privilegios administrativos. Sin embargo, un ataque Click2Shell requiere un inicio de sesión de administrador para visitar el enlace creado. La empresa de seguridad de WordPress, Patchstack, analiza Click2Shell y enfatiza que solo un administrador puede activar la cadena, mientras que las cuentas de Autores y Editores carecen del permiso necesario para instalar temas. La compañía advirtió que los ataques son posibles a través de phishing dirigido o una falla de secuencias de comandos entre sitios (XSS) existente que hace que el navegador del administrador reenvíe la solicitud. WordPress solucionó la vulnerabilidad Core en la versión 7.1.1 escapando del tema antes de usarlo en el selector jQuery y restringiendo la selección al mapa del tema actual. Para los administradores que no pueden instalar la actualización inmediatamente, Patchstack dice que los sitios web con ‘DISALLOW_FILE_MODS’ habilitado no pueden ser obligados a instalar el tema o un complemento malicioso. Sin embargo, cambiar a la última versión de WordPress es una fuerte recomendación, especialmente con detalles técnicos completos y una prueba de concepto ya pública. Únase a Mikko Hyppönen y a los líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué han cambiado los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a la velocidad de la máquina. Guarda tu asiento Source link Post navigation 24 horas en Iloilo: el itinerario definitivo de un día Reemplacé mi administrador de contraseñas, VPN y antivirus con herramientas gratuitas y ahorré $300 al año