![图片[1]-安装量超100万的WPCode插件出现WordPress漏洞-搬主题](https://cdn.banzhuti.com/2021/12/20211227173116693.jpg)
安装量超过一百万的WPCode – Insert Headers and Footers + Custom Code Snippets WordPress插件被发现存在一个漏洞,可能允许攻击者删除服务器上的文件。US政府国家漏洞数据库(NVD)上发布了关于该漏洞的警告。
插入页眉和页脚插件
WPCode插件(原名为Insert Headers and Footers by WPBeginner),是一个流行的插件,允许WordPress发布者在页眉和页脚区域添加代码片段。
这对于需要添加谷歌搜索控制台网站验证代码、CSS代码、结构化数据、甚至AdSense代码的发布者来说非常有用,几乎所有属于网站页眉和页脚的东西都可以添加。
跨站请求伪造(CSRF)漏洞
2.0.9版之前的WPCode – Insert headers and Footers插件包含一个已被确认为跨站请求伪造(CSRF)的漏洞。
CSRF攻击依赖于欺骗在WordPress网站上注册的终端用户点击一个链接,从而执行一个不需要的动作。
攻击者基本上是利用注册用户的凭证,在用户注册的网站上进行操作。当一个登录的WordPress用户点击一个包含恶意请求的链接时,网站有义务执行该请求,因为他们使用的是带有cookie的浏览器,可以正确识别用户的登录状态。
攻击者所指望的是注册用户在不知情的情况下执行的恶意操作。
非营利性的开放性全球应用安全项目(OWASP)描述了一个CSRF漏洞:
“跨站请求伪造(CSRF)是一种攻击,它迫使终端用户在他们目前已认证的网络应用程序上执行不需要的操作。
在社会工程学的帮助下(如通过电子邮件或聊天发送链接),攻击者可以欺骗网络应用的用户执行攻击者选择的操作。
如果受害者是一个普通用户,一个成功的CSRF攻击可以迫使用户执行改变状态的请求,如转移资金,改变他们的电子邮件地址,等等。
如果受害者是一个管理账户,CSRF可以损害整个网络应用。”
由US国土安全部主办的通用弱点列举(CWE)网站提供了这种CSRF的定义:
“网络应用程序没有或不能充分验证一个格式良好、有效、一致的请求是否是由提交请求的用户有意提供的。
……当网络服务器被设计成接收来自客户端的请求,而没有任何机制来验证该请求是故意发送的,那么攻击者就有可能欺骗客户端向网络服务器发出一个非故意的请求,而这个请求将被当作一个真实的请求。
这可以通过URL、图像加载、XMLHttpRequest等方式实现,并可能导致数据的暴露或意外的代码执行”。
在这种特殊情况下,不需要的操作仅限于删除日志文件。
国家漏洞数据库公布了该漏洞的细节:
“2.0.9之前的WPCode WordPress插件在删除日志时有一个有缺陷的CSRF,没有确保要删除的文件在预期的文件夹内。
这可能允许攻击者使具有wpcode_activate_snippets能力的用户删除服务器上的任意日志文件,包括在博客文件夹之外。”
WPScan网站(由Automattic拥有)发布了该漏洞的概念证明。
在这种情况下,概念证明是指验证和证明一个漏洞能够发挥作用的代码。
这就是概念证明:
"Make a logged in user with the wpcode_activate_snippets capability open the URL below https://example.com/wp-admin/admin.php?page=wpcode-tools&view=logs&wpcode_action=delete_log&log=../../delete-me.log This will make them delete the ~/wp-content/delete-me.log"
2023年的第二个漏洞
这是2023年发现的WPCode Insert Headers and Footers插件的第二个漏洞。
另一个漏洞是在2023年2月发现的,影响到2.0.6或以下的版本,Wordfence WordPress安全公司将其描述为 “缺少对敏感密钥披露/更新的授权”。
根据NVD这个漏洞报告,该漏洞还影响到2.0.7以下的版本。
NVD警告说,先前的漏洞:
“2.0.7之前的WPCode WordPress插件对几个AJAX动作没有充分的权限检查,只检查nonce。
这可能导致允许任何可以编辑文章的认证用户调用与WPCode库认证有关的端点(如更新和删除认证密钥)。”
WPCode发布了一个安全补丁
WPCode – Insert Headers and Footers WordPress插件的更新日志负责任地指出,他们修补了一个安全问题。
版本更新2.0.9的更新日志指出:
“修复:删除日志的安全加固。”
更新日志的标注很重要,因为它提醒了插件的用户更新的内容,并允许他们做出明智的决定,是继续进行更新还是等待下一次的更新。
WPCode的行为是负责任的,它及时回应了漏洞的发现,也在更新日志中指出了安全修复。
建议操作
建议WPCode – Insert headers and Footers插件的用户至少将其插件更新到2.0.9版本。该插件的最新版本是2.0.10。在NVD网站上阅读有关该漏洞的信息:
























暂无评论内容