Aikido

RCE não autenticado no core do WordPress (wp2shell), via injeção de SQL

Escrito por
Dania Durnas

Injeções de SQL ainda estão entre nós. Em 17 de julho, o WordPress lançou uma atualização de segurança de emergência. A versão 7.0.2 corrige uma falha de execução remota de código não autenticada no core do WordPress que um atacante anônimo pode acionar contra uma instalação padrão sem plugins envolvidos. Se o seu site executa uma versão afetada, atualize hoje. O WordPress.org ativou atualizações automáticas forçadas para sites afetados devido à gravidade disso. Estamos rastreando esta vulnerabilidade no Aikido Intel.

Adam Kues da Searchlight Cyber relatou a falha e publicou um verificador em wp2shell.com para que você possa testar se seu site está exposto. (mas o site tem ficado offline ocasionalmente). O próprio aviso do core do WordPress o descreve como um problema de confusão de rota de batch da REST API e injeção de SQL que se encadeia em execução remota de código, com o endpoint de batch em /wp-json/batch/v1 como ponto de entrada. A Searchlight estima que mais de 500 milhões de sites rodam WordPress, então a população exposta é grande.

Estar na versão correta é a principal prioridade. Se você usa Aikido Zen, seu firewall embarcado é construído para bloquear a injeção de SQL na qual esta falha se baseia, assim, um site sem patch mantém uma defesa em tempo de execução enquanto a atualização é implementada.

Versões afetadas

A falha de execução remota de código afeta:

  • WordPress 6.9.0 a 6.9.4, corrigido na 6.9.5
  • WordPress 7.0.0 a 7.0.1, corrigido na 7.0.2
  • WordPress 7.1 beta, corrigido na 7.1 beta2

Qualquer versão abaixo de 6.9.0 não é vulnerável ao RCE. O WordPress 6.8 está exposto a um problema separado de injeção de SQL corrigido na mesma rodada, então sites na versão 6.8 devem migrar para 6.8.6. Versões anteriores a 6.8 não são afetadas por nenhum dos problemas.

O que fazer agora

Atualize o WordPress imediatamente. A versão 7.0.2 contém a correção, ou 6.9.5 se você estiver na ramificação 6.9. A maioria dos sites com atualizações em segundo plano ativadas a receberá automaticamente, mas você deve confirmar a versão no seu painel em vez de presumir qualquer coisa.

Se você não puder atualizar imediatamente, a divulgação lista algumas medidas temporárias. Você pode instalar um plugin que bloqueia o acesso não autenticado à REST API, bloquear tanto o caminho /wp-json/batch/v1 e o parâmetro de consulta rest_route=\/batch\/v1 no seu WAF, ou adicionar um pequeno plugin must-use que exige autenticação na rota de batch da REST. Cada uma dessas medidas pode interferir no tráfego legítimo da REST API, então trate-as como uma cobertura de curto prazo até que você aplique o patch.

Essa falha é rastreada no Aikido Intel, nosso feed em tempo real que revela novas vulnerabilidades e malware em ecossistemas de código aberto.

Proteção em tempo de execução com Aikido Zen

Este é o segundo problema de injeção de SQL em uma única versão do core do WordPress. Desenvolvedores têm chamado a injeção de SQL de um problema resolvido por anos, mas ela ainda nos assombra. Ela continua a surgir em softwares e dependências do core, muitas vezes acessível por usuários anônimos antes que haja uma correção.

Aikido Zen é um firewall embarcado que roda dentro da sua aplicação e inspeciona a entrada do usuário à medida que ela flui para o seu banco de dados. Ele bloqueia injeção de SQL, injeção de comando e path traversal em tempo de execução, e é instalado com poucas linhas de código. O Zen foi construído para capturar essa classe de ataque, injeção de SQL impulsionada por entrada controlada pelo atacante, enquanto a requisição é executada. Para equipes que não conseguem aplicar o patch no momento em que uma zero-day é divulgada, essa camada de proteção em tempo de execução mantém a segurança enquanto você implanta a correção no seu próprio cronograma.

Aplique o patch primeiro. Execute o Zen, para que a próxima injeção não autenticada tenha onde parar.

Rastreando vulnerabilidades com Aikido Intel

Essa falha é rastreada no Aikido Intel juntamente com os outros problemas do core do WordPress corrigidos na mesma versão. O Intel é um feed em tempo real que lê novos lançamentos em ecossistemas de código aberto à medida que são publicados, incluindo o WordPress, e revela vulnerabilidades e malware em minutos, muitas vezes antes que cheguem aos bancos de dados CVE públicos.

Se você já usa o Intel, os avisos do WordPress já estão no seu feed, então você pode acompanhar este e o que vier a seguir sem precisar monitorar uma dezena de fontes. O feed é aberto e gratuito para navegar em intel.aikido.dev, e está disponível sob uma licença de código aberto e através de uma API comercial se você quiser puxar os dados para suas próprias ferramentas.

Compartilhar:

https://www.aikido.dev/blog/unauthenticated-rce-in-wordpress-wp2shell

Verificar por malware

Comece Gratuitamente
4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.