Bilgisayar korsanları, Houzez temasındaki iki kritik-vahşi güvenlik açıkından aktif olarak yararlanıyor ve WordPress için eklenti, öncelikle gayrimenkul web sitelerinde kullanılan iki premium eklenti.
Houzez teması, kolay listeleme yönetimi ve sorunsuz bir müşteri deneyimi sunan 69 $ 'a mal olan premium bir eklentidir. Satıcının sitesi, emlak sektöründe 35.000'den fazla müşteriye hizmet verdiğini iddia ediyor.
İki güvenlik açığı, PatchTack'in tehdit araştırmacısı Dave Jong tarafından keşfedildi ve temanın satıcısı 'Themeforest' adlı bir kusur 2.6.4 (Ağustos 2022) sürümünde, diğeri ise 2.7.2 sürümünde (Kasım 2022) bildirildi.
Bununla birlikte, yeni bir PatchTack raporu, bazı web sitelerinin güvenlik güncellemesini uygulamadığı konusunda uyarıyor ve tehdit aktörleri bu eski kusurları devam eden saldırılarda aktif olarak kullanıyor.
İlk Houzez kusuru, CVE-2023-26540 olarak izlenir ve CVSS v3.1 standardı başına 10.0 üzerinden 9,8'lik bir şiddet derecesine sahiptir ve kritik bir güvenlik açığı olarak kategorize edilir.
Houzez Tema Eklentisi sürüm 2.7.1 ve daha büyük bir güvenlik yanlış yapılandırmasıdır ve ayrıcalık artışını gerçekleştirmek için kimlik doğrulama gerektirmeden uzaktan sömürülebilir.
Sorunu çözen sürüm, Houzez Teması 2.7.2 veya sonrakidir.
İkinci kusur CVE-2023-26009 tanımlayıcısını aldı ve aynı zamanda Houzes giriş kaydı eklentisini etkileyen kritik (CVSS v3.1: 9.8) olarak derecelendirildi.
Sürüm 2.6.3 ve üstü sürümleri etkiler ve kimlik doğrulanmamış saldırganların eklenti kullanarak sitelerde ayrıcalık artışı gerçekleştirmesine izin verir.
Güvenlik tehdidini ele alan sürüm Houzez Giriş Kayıt 2.6.4 veya sonraki sürümdür.
Dave Jong, BleepingComputer'a, tehdit aktörlerinin hesap oluşturma taleplerini dinleyen uç noktaya bir istek göndererek bu güvenlik açıklarından yararlandığını söyledi.
Sunucu tarafındaki bir doğrulama kontrolü hatası nedeniyle, talep, sitede bir yönetici kullanıcısı oluşturmak için hazırlanabilir ve saldırganların WordPress sitesi üzerinde tam kontrol almasına izin verir.
PatchTack tarafından gözlemlenen saldırılarda, tehdit aktörleri komutları yürütebilen, web sitesine reklam enjekte edebilen veya trafiği diğer kötü amaçlı sitelere yönlendirebilen bir arka kapı yükledi.
PatchTack araştırmacısı, "İstenen kullanıcı rolü kullanıcı tarafından sağlanabildiğinden, ancak sunucu tarafında doğru şekilde doğrulanmadığından, yönetici kullanıcı rolüne sahip yeni bir hesap oluşturmak için" Yönetici "değerine ayarlanabilir." D. Jong, BleepingComputer'a söyledi.
"Bundan sonra, istedikleri siteyle her şeyi yapabilirler, ancak genellikle gördüğümüz şey, bir arka kapı içeren kötü amaçlı bir eklentinin yükleneceğidir.
Ne yazık ki, PatchTack, bunu yazarken kusurların istismar edildiğini bildirir, bu nedenle mevcut yamaların uygulanması web sitesi sahipleri ve yöneticiler tarafından en yüksek öncelikle ele alınmalıdır.
Kritik çevrimiçi kurs eklentisi kusurlarından etkilenen 75K WordPress siteleri
Citrix, çalışma alanında, sanal uygulamalarda ve masaüstlerinde şiddetli kusurları düzeltir
Popüler WordPress eklentilerinde kritik hatalar için yayınlanan POC istismarları
Yeni Linux kötü amaçlı yazılım, arka kapı WordPress sitelerine 30 eklenti istismarı kullanıyor
Kritik Fortinet RCE Kususu için Serbest Yayım, Şimdi Yama
Kaynak: Bleeping Computer