Exploatkedjan ”wp2shell” utgör en allvarlig säkerhetsincident som riktar sig mot den grundläggande arkitekturen i WordPress-ekosystemet. Det rör sig om en sårbarhet för fjärrkörning av kod (RCE) före autentisering som helt och hållet finns inbyggd i WordPress Core. För att utnyttja sårbarheten krävs varken plugins eller teman från tredje part, och inte heller autentiserad åtkomst. En enda specialkonstruerad HTTP-förfrågan riktad mot en standardinstallation kan leda till att en oautentiserad angripare får fullständig kontroll över systemet.
Allvarlighetsgraden hos detta hot återspeglas i dess CVSS-poäng på 9,8. CISA lade till båda CVE:erna i sin katalog över kända utnyttjade sårbarheter (KEV) efter att utnyttjandeaktivitet observerats kort efter offentliggörandet. Data visar att cirka 60 % av de organisationer som använder WordPress initialt var sårbara vid tidpunkten för offentliggörandet, och att en betydande andel av dessa hade sina servrar direkt exponerade mot internet.
Ett framgångsrikt utnyttjande kan leda till fullständig kompromettering av databasen, bestående åtkomst till webbservern via förklädda webshells samt skapande av obehöriga administratörskonton.
Översikt över sårbarheten
Exploitkedjan wp2shell kombinerar flera sårbarheter i WordPress Core för att uppnå obehörig utökning av behörigheter. Attacken utnyttjar först en brist i REST API:s batchbearbetning av förfrågningar för att kringgå validering av förfrågningar och behörighetskontroller. Denna åtkomst används sedan för att utnyttja en SQL-injektionssårbarhet i WP_Query:s hantering av parametern author_exclude.
Med hjälp av SQL-injektionen kan en angripare manipulera cachade WordPress-objekt och utnyttja oEmbed-cachemekanismen för att skriva skadlig data tillbaka till databasen. Exploiten utnyttjar sedan funktionen för ändringsuppsättningar i Customizer för att tillfälligt ärva behörigheterna för ett administratörskonto, vilket i slutändan skapar en permanent administratörsanvändare.
Sammanfattningsvis genomförs attacken i fyra steg:
När dessa sårbarheter kombineras kan de göra det möjligt för en icke-autentiserad angripare att få fullständig administrativ kontroll över en sårbar WordPress-installation.
Följande sårbarheter i WordPress-kärnan utnyttjas i denna attack:
Berörda respektive korrigerade versioner
|
Gren |
Berörda versioner |
Korrigerade versioner |
Effektprofil |
|
WordPress 7.0.x |
7.0.0 – 7.0.1 |
7.0.2 |
Fullständig RCE-kedja |
|
WordPress 6.9.x |
6.9.0 – 6.9.4 |
6.9.5 |
Fullständig RCE-kedja |
|
WordPress 6.8.x |
6.8.0 – 6.8.5 |
6.8.6 |
Endast SQL-injektion |
|
WordPress 7.1 (Beta) |
7.1 Beta 1 |
7.1 Beta 2 |
Fullständig RCE-kedja |
Strategisk bedömning: WordPress-risk
Historiskt sett har säkerheten i WordPress fokuserat på ”plugin-gränsen”. Denna attack visar att betydande säkerhetsrisker kan ha sitt ursprung i WordPress-kärnan och inte enbart genom tillägg från tredje part. Organisationer bör se till att WordPress-installationer ingår i formella program för hantering av sårbarheter och uppdateringar.
WordPress bör betraktas som ett högvärdigt mål ur ett defensivt perspektiv. Dess omfattande användning i miljöer som är anslutna till internet gör det till en attraktiv plattform för hotaktörer, vilket ökar sannolikheten för sårbarhetsforskning, automatiserad skanning och exploateringsförsök.
Strategiska styrningspelare
Hotjakt och indikatorer på intrång (IoC)
Nätverkssignaler
Värdbaserade artefakter
Kända IOC:er
|
IOC-typ |
Indikator |
Beskrivning |
|
IP-adress |
34.81.132.62 |
Försök till utnyttjande |
|
IP-adress |
79.177.131.206 |
Försök till utnyttjande |
|
IP-adress |
15.157.135.170 |
Försök till utnyttjande |
|
IP-adress |
94.100.52.128 |
Försök till utnyttjande |
|
IP-adress |
172.235.128.52 |
Massskanning |
|
SHA-1-hash |
2a1410d8e2a8337ac2171cedea8c0fdc47c647a0 |
Förvrängd CMSmap-plugin |
|
SHA-1-hash |
58eca847e9eae9e6b08cc211f1559817b71bc4cc |
PHP-webshell |
|
SHA-1-hash |
ebea44890f434d5d67ede22009a3f4bb5cac33f8 |
PHP-webshell |
|
SHA-1-hash |
d9a220c8039f1c4d72cae7ccb8b3a33dec8815be |
PHP-webshell |
|
SHA-1-hash |
e9756e2338f84746007235e4cab7a70d5b3ca47f |
PHP-webshell |
Avhjälpande åtgärder och sanering
Organisationer måste omedelbart uppdatera WordPress Core till versionerna 7.0.2, 6.9.5 eller 6.8.6. Även om WordPress.org har genomfört tvingande uppdateringar måste administratörer följa principen ”lita på men verifiera” när det gäller dessa installationer, eftersom det inte kan garanteras att automatiska uppdateringar slutförs på alla värdkonfigurationer. Prioritet måste ges åt instanser i grenarna 6.9.x och 7.0.x, som är utsatta för hela RCE-kedjan.
Tillfälliga åtgärder
Om det inte är möjligt att omedelbart installera en patch bör administratörer implementera WAF-regler för att blockera oautentiserad åtkomst till de drabbade REST API-batch-ändpunkterna. URL-avkodning bör utföras före regelmatchning för att upptäcka kodade förfrågningar.
Blockerade slutpunkter:
Åtgärder efter intrång
Om det finns skäl att tro att ett intrång har skett rekommenderas följande åtgärder:
Om du är orolig för något av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de mest allvarliga hoten som din organisation står inför, vänligen kontakta din kundansvarige eller hör av dig till oss för att ta reda på hur du kan skydda din organisation.