Cercetătorii în securitate cibernetică au descoperit mai multe vulnerabilități critice în plugin-uri și teme populare pentru WordPress, printre care WPMU DEV Dashboard, Avada, TranslatePress, Pods și GiveWP, potrivit The Hacker News. Defectele pot permite atacatorilor ocolirea autentificării, preluarea conturilor și execuția de cod arbitrar la distanță.
Firmele de securitate Wordfence și Patchstack au documentat problemele, atrăgând atenția în special asupra unei vulnerabilități identificate în GiveWP, un plugin folosit pentru gestionarea donațiilor online. Potrivit Patchstack, defectul combină o funcție de deserializare considerată eronat „sigură”, un flux de procesare a donațiilor care transmite acestei funcții date controlate de atacator și un lanț de clase vulnerabile incluse în cod, ceea ce permite transformarea unei injecții de obiecte PHP într-o execuție de cod la distanță.
Specialiștii au explicat că problemele de fond sunt frecvente în ecosistemul WordPress: încrederea excesivă în mecanisme de sanitizare care nu elimină efectiv obiectele periculoase, deserializarea datelor citite din baza de date ca și cum ar fi de încredere, precum și includerea în mediul de producție a unor biblioteci destinate exclusiv dezvoltării, care oferă atacatorilor lanțuri de clase gata pregătite pentru exploatare.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.











