WordPress Click2Shell Açığı Sunucuda PHP Kodu Çalıştırılmasına Yol Açıyor
Güvenlik araştırmacıları, WordPress Core bileşenini etkileyen Click2Shell adlı yeni bir CSRF açığı için teknik ayrıntıları ile çalışan kavram kanıtlama kodunu yayımladı. WordPress 7.1.0 ve önceki sürümlerini etkileyen güvenlik sorunu, kimlik doğrulaması gerektirmeden saldırganın WordPress.org kataloğundaki bir temayı hedef siteye yükletmesine ardından sunucuda rastgele PHP kodu çalıştırmasına yol açabiliyor. WordPress, güvenlik açığını geçen hafta yayımladığı 7.1.1 sürümüyle giderirken saldırının çalışması için oturum açmış bir yöneticinin hazırlanmış bağlantıyı ziyaret etmesi gerekiyor.
Click2Shell WordPress Temalarının Zorla Yüklenmesine Yol Açıyor
Güvenlik araştırmacısı Paulos Yibelo, pwn.ai bünyesinde yürüttüğü çalışmada Click2Shell olarak adlandırılan güvenlik sorununu keşfetti ve açığı 22 Ağustos’ta WordPress ekibine bildirdi. Araştırmacının incelemesine göre saldırı zinciri, WordPress tema ön izleme URL’sindeki bir değerin önce WordPress.org Themes API tarafından ardından yönetici tarayıcısındaki hatalı JavaScript işleyişi tarafından yorumlanmasından kaynaklanıyor.
Saldırgan, hazırlanmış bir bağlantı üzerinden hedef WordPress sitesine katalogdaki bir temayı yükletirken yöneticinin ayrıca tema kurulum işlemini başlatmasına ihtiyaç duymuyor. Araştırmacı, yüklenen temanın etkin olmaması durumunda dahi Customizer ön izlemesi sırasında PHP kodunun çalıştırılabildiğini gösterdi.
Click2Shell saldırısında saldırganın WordPress hesabına sahip olması gerekmiyor. Saldırgan ayrıca kurulum nonce değerine veya kendi yönetici yetkilerine ihtiyaç duymuyor ancak saldırı zinciri, oturum açmış bir yöneticinin hazırlanmış URL’yi ziyaret etmesine bağlı kalıyor.
Click2Shell saldırısı hazırlanmış bir bağlantının yönetici tarafından açılmasıyla başlıyor. Bağlantı, WordPress.org kataloğunda bulunan savunmasız bir temanın hedef siteye yüklenmesini tetiklerken Customizer ön izlemesi yüklenen pasif temanın PHP kodunu çalıştırıyor.
pwn.ai araştırmacıları, saldırının nasıl çalıştığını göstermek için belirli bir WordPress temasını zincirin ikinci bileşeni olarak kullandı. Araştırmacıların yayımladığı teknik rapor, sunucu tarafında uzaktan kod çalıştırmayı gösteren tam bir Proof-of-Concept (PoC) içeriyor.
Sunucuda PHP kodunun çalıştırılması, saldırgana dosyaları değiştirme veya silme, kullanıcı verilerine erişme gibi geniş yetkiler sağlayabiliyor. Saldırgan ayrıca veritabanı kimlik bilgileri ile kimlik doğrulama sırlarını içeren wp-config.php dosyasını okuyarak yetkisiz yönetici hesapları oluşturabiliyor veya siteye kötü amaçlı betikler yerleştirebiliyor.
Araştırmacının gösteriminde belirli bir tema kullanılmış olsa da sorun yalnızca söz konusu temayla sınırlı kalmıyor. WordPress Core 7.1.0 ve daha eski sürümlerdeki temel hata, saldırganların WordPress.org kataloğundaki başka savunmasız temaları da hedef siteye zorla yükletmek için kullanılabiliyor.
WordPress güvenlik firması Patchstack, Click2Shell saldırı zincirini ayrıca analiz etti. Şirketin incelemesine göre zinciri yalnızca yönetici hesabı çalıştırabiliyor çünkü Author ve Editor rollerinin tema yüklemek için gereken yetkileri bulunmuyor.
Patchstack, saldırıların hedefli kimlik avı mesajları üzerinden veya yöneticinin tarayıcısına isteği göndermesini sağlayan mevcut bir XSS açığından yararlanılarak gerçekleştirilebileceği konusunda uyarıyor. Dolayısıyla saldırganın doğrudan yönetici hesabına erişmesi gerekmese de WordPress Click2Shell açığı, hazırlanmış içeriğin oturum açmış yönetici tarafından işlenmesine ihtiyaç duyuyor.
WordPress, Core bileşenindeki güvenlik sorununu 7.1.1 sürümünde tema slug değerini jQuery seçicisinde kullanılmadan önce kaçışlayarak giderdi. Geliştiriciler ayrıca seçicinin yalnızca gerçek tema kartlarıyla sınırlandırılmasını sağlayarak saldırı zincirinin temelini oluşturan hatalı davranışı ortadan kaldırdı.
Güncellemeyi hemen gerçekleştiremeyen yöneticiler için Patchstack, DISALLOW_FILE_MODS yapılandırmasının etkin olduğu sitelerin zorla tema veya kötü amaçlı eklenti kurulmasına karşı ek bir koruma sağlayabileceğini belirtiyor. Ancak teknik ayrıntıların yanı sıra çalışan PoC kodunun da kamuya açılması, WordPress yöneticilerinin güvenlik güncellemesini geciktirmeden 7.1.1 veya daha yeni bir sürüme geçmesini gerektiriyor.









