Injeções de SQL ainda estão entre nós. Em 17 de julho, o WordPress lançou uma atualização de segurança de emergência. A versão 7.0.2 corrige uma falha de execução remota de código não autenticada no core do WordPress que um atacante anônimo pode acionar contra uma instalação padrão sem plugins envolvidos. Se o seu site executa uma versão afetada, atualize hoje. O WordPress.org ativou atualizações automáticas forçadas para sites afetados devido à gravidade disso. Estamos rastreando esta vulnerabilidade no Aikido Intel.
Adam Kues da Searchlight Cyber relatou a falha e publicou um verificador em wp2shell.com para que você possa testar se seu site está exposto. (mas o site tem ficado offline ocasionalmente). O próprio aviso do core do WordPress o descreve como um problema de confusão de rota de batch da REST API e injeção de SQL que se encadeia em execução remota de código, com o endpoint de batch em /wp-json/batch/v1 como ponto de entrada. A Searchlight estima que mais de 500 milhões de sites rodam WordPress, então a população exposta é grande.
Estar na versão correta é a principal prioridade. Se você usa Aikido Zen, seu firewall embarcado é construído para bloquear a injeção de SQL na qual esta falha se baseia, assim, um site sem patch mantém uma defesa em tempo de execução enquanto a atualização é implementada.
Versões afetadas
A falha de execução remota de código afeta:
- WordPress 6.9.0 a 6.9.4, corrigido na 6.9.5
- WordPress 7.0.0 a 7.0.1, corrigido na 7.0.2
- WordPress 7.1 beta, corrigido na 7.1 beta2
Qualquer versão abaixo de 6.9.0 não é vulnerável ao RCE. O WordPress 6.8 está exposto a um problema separado de injeção de SQL corrigido na mesma rodada, então sites na versão 6.8 devem migrar para 6.8.6. Versões anteriores a 6.8 não são afetadas por nenhum dos problemas.
O que fazer agora
Atualize o WordPress imediatamente. A versão 7.0.2 contém a correção, ou 6.9.5 se você estiver na ramificação 6.9. A maioria dos sites com atualizações em segundo plano ativadas a receberá automaticamente, mas você deve confirmar a versão no seu painel em vez de presumir qualquer coisa.
Se você não puder atualizar imediatamente, a divulgação lista algumas medidas temporárias. Você pode instalar um plugin que bloqueia o acesso não autenticado à REST API, bloquear tanto o caminho /wp-json/batch/v1 e o parâmetro de consulta rest_route=\/batch\/v1 no seu WAF, ou adicionar um pequeno plugin must-use que exige autenticação na rota de batch da REST. Cada uma dessas medidas pode interferir no tráfego legítimo da REST API, então trate-as como uma cobertura de curto prazo até que você aplique o patch.
Essa falha é rastreada no Aikido Intel, nosso feed em tempo real que revela novas vulnerabilidades e malware em ecossistemas de código aberto.
Proteção em tempo de execução com Aikido Zen
Este é o segundo problema de injeção de SQL em uma única versão do core do WordPress. Desenvolvedores têm chamado a injeção de SQL de um problema resolvido por anos, mas ela ainda nos assombra. Ela continua a surgir em softwares e dependências do core, muitas vezes acessível por usuários anônimos antes que haja uma correção.
Aikido Zen é um firewall embarcado que roda dentro da sua aplicação e inspeciona a entrada do usuário à medida que ela flui para o seu banco de dados. Ele bloqueia injeção de SQL, injeção de comando e path traversal em tempo de execução, e é instalado com poucas linhas de código. O Zen foi construído para capturar essa classe de ataque, injeção de SQL impulsionada por entrada controlada pelo atacante, enquanto a requisição é executada. Para equipes que não conseguem aplicar o patch no momento em que uma zero-day é divulgada, essa camada de proteção em tempo de execução mantém a segurança enquanto você implanta a correção no seu próprio cronograma.
Aplique o patch primeiro. Execute o Zen, para que a próxima injeção não autenticada tenha onde parar.
Rastreando vulnerabilidades com Aikido Intel
Essa falha é rastreada no Aikido Intel juntamente com os outros problemas do core do WordPress corrigidos na mesma versão. O Intel é um feed em tempo real que lê novos lançamentos em ecossistemas de código aberto à medida que são publicados, incluindo o WordPress, e revela vulnerabilidades e malware em minutos, muitas vezes antes que cheguem aos bancos de dados CVE públicos.

Se você já usa o Intel, os avisos do WordPress já estão no seu feed, então você pode acompanhar este e o que vier a seguir sem precisar monitorar uma dezena de fontes. O feed é aberto e gratuito para navegar em intel.aikido.dev, e está disponível sob uma licença de código aberto e através de uma API comercial se você quiser puxar os dados para suas próprias ferramentas.

