WordPress heeft versie 7.1.1 uitgebracht om een reeks kwetsbaarheden in de kern van het CMS te dichten, waaronder een lek dat onderzoekers Click2Shell noemen. Met een geprepareerde link kan een aanvaller een ingelogde beheerder zover krijgen dat diens browser automatisch een thema uit de officiële WordPress.org-directory installeert, zonder dat er ergens op geklikt hoeft te worden. Beveiligingsbedrijf pwn.ai ontdekte en meldde het probleem.
De kwetsbaarheid ontstaat doordat WordPress.org en de browser van de beheerder dezelfde tekst in een link verschillend interpreteren. WordPress.org leest die tekst als een geldige themanaam en levert het bijbehorende, op zichzelf onschuldige thema aan. De beheerder krijgt daardoor ongemerkt een installatieopdracht uitgevoerd. Omdat het slachtoffer al is ingelogd, beschikt de aanvaller meteen over geldige sessie- en beveiligingstokens, zonder wachtwoord of aparte autorisatie.
Op zichzelf levert de geforceerde installatie een CVSS-score van 7.1 op, want er wordt alleen een bestaand thema geplaatst. Gevaarlijk wordt het pas in combinatie met een kwetsbaarheid in dat thema zelf. Onderzoekers demonstreerden dit met het thema Mobile Repair Zone, waarvan de achtergrondfunctie pakketten downloadt en code uitvoert zonder rechten te controleren. Die combinatie duwt de score naar 9.6, kritiek dus. Ook de Customizer-preview van WordPress vormt een risico: die kan PHP-code van een thema al uitvoeren voordat het is geactiveerd.
De patch zit in WordPress 7.1.1 en is teruggeport tot en met de nog ondersteunde tak 4.7. Er is nog geen CVE-nummer toegekend en actief misbruik is vooralsnog niet vastgesteld.
Voor Nederlandse WordPress-beheerders is de boodschap simpel: update zo snel mogelijk naar 7.1.1 of de laatste versie van de gebruikte tak, of laat automatische updates dat werk doen. Klik niet op onbekende links terwijl u bent ingelogd op wp-admin, ook niet als ze onschuldig ogen, en controleer welke thema’s er op de site geïnstalleerd staan. Log daarnaast uit zodra het beheerwerk klaar is in plaats van een sessie de hele dag open te laten staan.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.