Обнаруженная проблема связана с тем, что пользователь с доступом к редактору записей также может загружать и удалять изображения и превью для них. В итоге такой пользователь способен внедрить в WordPress произвольный вредоносный код и удалить критически важные для работы CMS файлы, которые в нормальных условиях должны быть доступны только администратору на сервере или через FTP.
Хотя устроить атаку на уязвимый ресурс может только пользователь, уже имеющий к нему доступ, эксперты RIPS предупреждают, что даже самых низких прав будет достаточно. В теории даже доступа уровня User достаточно для повышения привилегий и эксплуатации уязвимости.
В корне проблемы лежит тот факт, что злоумышленник может удалить файл wp-config.php. После этого он получает возможность повторно инициировать процесс установки, использовав при этом собственные установки и, например, принудив сайт распространять малварь или иной вредоносный контент. Видеодемонстрацию атаки можно увидеть ниже.
По данным RIPS, уязвимость представляет угрозу для всех версий CMS, включая наиболее свежую — WordPress 4.9.6.
Представители WordPress пока никак не прокомментировали отсутствие патча для нового бага. В связи с этим журналисты BleepingComputer обратились к специалистам Sucuri за «вторым мнением», и те подтвердили изданию, что все выводы в отчете RIPS обоснованы, и обнаруженная проблема действительно опасна.
Хотя официального исправления пока нет, разработчики RIPS выпустили собственный временный хотфикс, который приложен к отчету. Код специалистов нужно добавить к файлу functions.php.
Источник
Batafsil | Подробно | Read more... InfoCOM
Related News
Top News
-
«Issiqlik elektr stansiyalari» AJ ustav kapitalidagi davlat ulushi sotiladi.
«Issiqlik elektr stansiyalari» AJ ustav kapitalidagi 51 foiz miqdordagi davlat ulushi va uning tarkibidagi alohida issiqlik elektr stansiyalari...
-
Бруно: "Жамоа фахрийлари ёш ўйинчиларга кўп суяниб юбормасликлари керак"
Бруно Фернандеш бу мавсумда Кобби Майну ва Алехандро Гарначони "Манчестер Юнайтед"га ажойиб таъсир ўтказганлар сифатида мақтади.
-
Nurobodda 40 yil kutilib ta’mirlangan asfalt bir yilga bardosh berdi .
Bundan atigi bir yil avval Nurobod tumanining olis to‘rt mahallasi ahli bayram qilgandi. Samarqand viloyati hokimi Erkinjon Turdimov o‘sha hududga...
-
-
Toshkent shahar hokimi: “Bog‘ning menejeri davlat bo‘lishi noto‘g‘ri”.
Abdulla Qodiriy va “Do‘stlik” bog‘larini tadbirkorga 49 yil muddatga ijaraga bergan Toshkent hokimi Shavkat Umrzoqov bu qaroriga izoh berdi. Uning...
-
"Атлетико" собиқ футболчиси Мадридни тарк этади
Журналист ва инсайдер Фабрицио Романонинг фикрича, колумбиялик ҳужумчи, "Райо Вальекано" аъзоси Радамель Фалькао келаси ёзда испан жамоасини тарк...