資安公司Pwn.ai透露,他們在一個月前向WordPress開發團隊通報資安漏洞Click2Shell(尚未登記CVE編號),此為預先身分驗證的WordPress佈景主題預覽注入弱點,可被串連用於遠端程式碼執行(RCE)攻擊。該弱點通報後,WordPress開發團隊於9月17日發布7.1.1版修補,並支付300美元的抓漏獎勵。
漏洞源自WordPress佈景主題安裝頁面的參數處理方式,攻擊者可在theme參數加入經特殊設計的字串,WordPress.org Themes API會先將其正規化為合法的主題Slug,但WordPress管理員瀏覽器中的JavaScript卻保留原始字元,並將其直接放入jQuery選擇器。攻擊者因此能操控選擇器,使WordPress的JavaScript自動觸發佈景主題的安裝控制項。
攻擊者不需要事先取得WordPress帳號,也不需要取得安裝佈景主題所需的權限,只要誘使已登入的管理員存取特定網址,就可能讓WordPress自動從市集下載並安裝指定佈景主題。由於該佈景主題安裝於網站後仍維持未啟用狀態,因此網站原本使用的主題不會立即改變,攻擊行為也不容易被察覺。
對於這個漏洞可能會帶來的危險,Pwn.ai指出該弱點本身的CVSS嚴重程度評分為7.1,若是成功串連成完整的攻擊鏈,CVSS評分將達到9.3分。
Comments (0)