Kritik Sıfır Günler Premium WordPress Gayrimenkul Eklentileri Etkisi

1 yıl önce

Realhome teması ve WordPress için kolay gayrimenkul eklentileri, kimlik doğrulanmamış kullanıcıların idari ayrıcalıklar kazanmasına izin veren iki kritik şiddet kusuruna karşı savunmasızdır.

İki kusur Eylül 2024'te PatchTack tarafından keşfedilmiş olsa da ve satıcıya (Inspirythemes) temasa geçme girişiminde bulunulmasına rağmen, araştırmacılar bir yanıt almadıklarını söylüyor.

Ayrıca Patchstack, satıcının Eylül ayından bu yana üç versiyon yayınladığını, ancak kritik sorunları ele almak için hiçbir güvenlik düzeltmesinin getirilmediğini söyledi. Dolayısıyla, sorunlar çözülmemiş ve sömürülemez kalır.

Realhome teması ve kolay gayrimenkul, gayrimenkul web sitelerinde kullanılmak üzere tasarlanmış en popüler temalar ve eklentiler arasındadır. Envanto Market verilerine göre, Realhome teması 32.600 web sitesinde kullanılmaktadır.

Realhome temasını etkileyen ilk kusur, CVE-2024-32444 (CVSS skoru: 9.8) olarak izlenen kimliği doğrulanmamış bir ayrıcalık artış problemidir.

Tema, kullanıcıların Inspiry_ajax_Register işlevi üzerinden yeni hesaplar kaydetmelerine olanak tanır, ancak yetkilendirmeyi düzgün bir şekilde kontrol etmez veya bir nonce doğrulama uygulamaz.

Kayıt web sitesinde etkinleştirilirse, saldırganlar, kayıt işlevine özel olarak hazırlanmış bir HTTP isteğinde, esasen güvenlik kontrollerini atlayarak özel olarak hazırlanmış bir HTTP isteğinde "Yönetici" rollerini keyfi olarak belirleyebilirler.

Yönetici olarak kaydedildikten sonra, saldırgan daha sonra içerik manipülasyonu gerçekleştirme, komut dosyası ekme ve kullanıcı veya diğer hassas verilere erişme de dahil olmak üzere WordPress sitesinin tam kontrolünü alabilir.

Kolay gayrimenkul eklentisini etkileyen kusur, sosyal giriş yoluyla başka bir kimlik doğrulanmamış ayrıcalık artış sorunudur. CVE-2024-32555 (CVSS skoru: 9.8) altında izlenir.

Sorun, kullanıcıların isteği yapan kişiye ait olup olmadığını doğrulamadan e -posta adreslerini kullanarak oturum açmalarına olanak tanıyan sosyal giriş özelliğinden kaynaklanmaktadır.

Sonuç olarak, bir saldırgan bir yöneticinin e -posta adresini biliyorsa, şifreye ihtiyaç duymadan giriş yapabilirler. Başarılı sömürünün yankıları CVE-2024-32444'lere benzer.

InspiryThemes tarafından henüz yayınlanmadığından, söz konusu temayı veya eklentiyi kullanan web sitesi sahipleri ve yöneticileri derhal devre dışı bırakmalıdır.

Etkilenen web sitelerinde kullanıcı kaydının kısıtlanması, yetkisiz hesap oluşturmalarını da önleyerek sömürü potansiyelini sınırlayacaktır.

İki eklentilerdeki sorunlar artık kamuya açık olduğundan, tehdit aktörleri savunmasız web siteleri için potansiyellerini keşfetmeye ve taramaya zorlanıyor, bu nedenle tehdidi hafifletmek için hızlı bir şekilde yanıt vermek bu noktada çok önemli.

Satılmamış kritik kusurlar, süslü ürün tasarımcısı WordPress eklentisini etkiler

Korunmasız eklentileri yüklemek için kullanılmış hunk companion wordpress eklentisi

W3 Total Cache eklentisi kusuru, saldırılara 1 milyon WordPress sitesi ortaya çıkarır

WP3.XYZ kötü amaçlı yazılım saldırıları 5.000'den fazla WordPress sitesine haydut yöneticiler ekleyin

Microsoft Ocak 2025 Patch Salı 8 sıfır gün, 159 kusur düzeltiyor

Kaynak: Bleeping Computer

More Posts