Devam eden saldırılar, 40.000'den fazla aktif kurulumu olan Beautiful Cookie Onay Banner adlı WordPress çerez onay eklentisinde, kimlik doğrulanmamış depolanmış depolanmış siteler arası komut dosyası (XSS) güvenlik açığını hedefliyor.
XSS saldırılarında, tehdit aktörleri, ziyaretçilerin web tarayıcılarında yürütülecek savunmasız web sitelerine kötü niyetli JavaScript komut dosyaları enjekte eder.
Etki, hassas bilgilere yetkisiz erişim, oturum kaçırma, kötü amaçlı web sitelerine yönlendirmeler yoluyla kötü amaçlı yazılım enfeksiyonları veya hedefin sisteminin tam bir uzlaşmasını içerebilir.
Saldırıları tespit eden WordPress Security Company Defiant, söz konusu güvenlik açığının, kimlik doğrulanmamış saldırganların, eşleştirilmemiş eklenti sürümlerini çalıştıran WordPress web sitelerinde (2.10.1 dahil) haydut yönetici hesapları oluşturmasına izin verdiğini söylüyor.
Bu kampanyada kullanılan güvenlik kusuru, 2.10.2 sürümünün yayınlanmasıyla Ocak ayında yamalandı.
Tehdit analisti Ram Gall, "Kayıtlarımıza göre, güvenlik açığı 5 Şubat 2023'ten beri aktif olarak saldırıya uğradı, ancak bu gördüğümüz en büyük saldırı." Dedi.
Diyerek şöyle devam etti: "23 Mayıs 2023'ten bu yana yaklaşık 14.000 IP adresinden 1,5 milyondan fazla siteye karşı yaklaşık 3 milyon saldırıyı engelledik ve saldırılar devam ediyor."
Bu devam eden saldırı kampanyasının büyük ölçekli doğasına rağmen Gall, tehdit oyuncusunun, savunmasız bir eklenti sürümünü çalıştıran bir WordPress sitesini hedeflerken bile bir yükü dağıtmayacak yanlış yapılandırılmış bir istismar kullandığını söylüyor.
Buna rağmen, güzel çerez onayı afiş eklentisini kullanan yöneticilerin veya web sitelerinin sahiplerine, başarısız bir saldırı bile eklentinin NSC_BAR_BANNERSETTINGS_JSON seçeneğinde depolanan yapılandırmasını bozabileceğinden en son sürüme güncellemeleri önerilir.
Eklentinin yamalı sürümleri, web sitesinin bu saldırılarda hedeflenmesi durumunda kendisini onarmak için güncellendi.
Mevcut saldırı dalgası web sitelerini kötü niyetli bir yükle enjekte edemeyebilse de, bu kampanyanın arkasındaki tehdit aktörü bu sorunu herhangi bir zamanda ele alabilir ve maruz kalan siteleri potansiyel olarak bulaşabilir.
Geçen hafta, tehdit aktörleri ayrıca Elementor ve WordPress Advanced Custom Fields eklentileri için temel eklentilerin savunmasız sürümlerini çalıştıran WordPress web siteleri için internete araştırmaya başladı.
Kampanyalar, kavram kanıtı (POC) istismarlarının yayınlanmasından sonra başladı, bu da yönetici şifreleri sıfırladıktan ve ayrıcalıklı erişim kazandıktan sonra kimlik doğrulanmamış saldırganların web sitelerini kaçırmasına izin verdi.
Hackerlar, POC çıktıktan sonra savunmasız WordPress Elementor eklentisini hedef hedef
Bilgisayar korsanları POC istismarını piyasaya sürdükten sonra WordPress eklentisi kusurunu hedef
WordPress Custom Field eklentisi, XSS saldırılarına 1m'den fazla siteyi ortaya çıkarır
Bu eklenti anlaşmasıyla chatgpt'i herhangi bir WordPress web sitesine yükleyin
FBI: BL00DY RANSOMWARE, Kağıtkaz Saldırılarında Eğitim Orgs'ı hedefler
Kaynak: Bleeping Computer