![]()
Η ομάδα του WordPress κυκλοφόρησε έκτακτη ενημέρωση ασφαλείας για μία ιδιαίτερα σοβαρή ευπάθεια στον πυρήνα της πλατφόρμας. Το κενό μπορούσε να αξιοποιηθεί από μη εξουσιοδοτημένους εισβολείς μέσω του REST API και, υπό συγκεκριμένες συνθήκες, να οδηγήσει σε εκτέλεση κακόβουλου κώδικα και πλήρη παραβίαση μιας ιστοσελίδας.
Το WordPress 7.0.2 κυκλοφόρησε ως επείγουσα έκδοση ασφαλείας, διορθώνοντας ένα κρίσιμο και ένα ακόμη υψηλής σοβαρότητας πρόβλημα. Λόγω του κινδύνου, η ομάδα ανάπτυξης συνέστησε την άμεση ενημέρωση όλων των εγκαταστάσεων, ενώ ενεργοποίησε και αναγκαστικές αυτόματες ενημερώσεις για ιστοσελίδες που χρησιμοποιούν ευάλωτες εκδόσεις.
Το σοβαρότερο κενό αφορά μια ευπάθεια τύπου SQL injection χωρίς απαίτηση σύνδεσης, η οποία μπορούσε να ενεργοποιηθεί μέσω του batch endpoint του WordPress REST API. Αυτό σημαίνει ότι ένας επιτιθέμενος δεν χρειαζόταν να διαθέτει λογαριασμό χρήστη ή δικαιώματα διαχειριστή για να επιχειρήσει την εκμετάλλευσή της.
Η ευπάθεια εντοπίστηκε στον ίδιο τον πυρήνα του WordPress και όχι σε κάποιο πρόσθετο. Αυτό την καθιστά ιδιαίτερα σημαντική, καθώς ενδέχεται να αφορά πολύ μεγαλύτερο αριθμό ιστοσελίδων από ένα πρόβλημα που περιορίζεται σε ένα συγκεκριμένο plugin.
Πώς λειτουργούσε η κρίσιμη ευπάθεια
Το πρόβλημα σχετιζόταν με τον τρόπο με τον οποίο το WordPress επεξεργαζόταν πολλαπλά αιτήματα μέσω του REST API batch endpoint.
Το REST API επιτρέπει σε εφαρμογές και υπηρεσίες να επικοινωνούν με μια ιστοσελίδα WordPress, για παράδειγμα ώστε να διαβάζουν ή να ενημερώνουν περιεχόμενο. Η batch λειτουργία επιτρέπει την αποστολή πολλών αιτημάτων μαζί, μειώνοντας τον αριθμό των ξεχωριστών συνδέσεων που χρειάζονται.
Σύμφωνα με την τεχνική ανάλυση της Patchstack, η ευπάθεια προέκυπτε από σύγχυση μεταξύ των διαθέσιμων routes και των handlers που αναλάμβαναν την επεξεργασία των αιτημάτων. Υπό συγκεκριμένες συνθήκες, ένας εισβολέας μπορούσε να παρακάμψει τους ελέγχους εγκυρότητας των εισερχόμενων δεδομένων και να εισαγάγει κακόβουλα SQL queries στη βάση δεδομένων.
Μια επιτυχημένη SQL injection μπορεί να επιτρέψει την ανάγνωση ή τροποποίηση δεδομένων, την υποκλοπή ευαίσθητων πληροφοριών και την αλλοίωση της βάσης δεδομένων. Στη συγκεκριμένη περίπτωση, η πλήρης αλυσίδα εκμετάλλευσης ταξινομήθηκε από τους ερευνητές και την ομάδα του WordPress ως πιθανή απομακρυσμένη εκτέλεση κώδικα, γνωστή ως Remote Code Execution ή RCE.
Στην πράξη, αυτό σημαίνει ότι ένας επιτιθέμενος θα μπορούσε ενδεχομένως να αποκτήσει πλήρη έλεγχο μιας ευάλωτης ιστοσελίδας, να δημιουργήσει νέους λογαριασμούς διαχειριστή, να εγκαταστήσει κακόβουλο λογισμικό ή να ανακατευθύνει τους επισκέπτες σε επικίνδυνες σελίδες.
Τι πρέπει να κάνουν άμεσα οι διαχειριστές WordPress
Το σημαντικότερο βήμα είναι η εγκατάσταση του WordPress 7.0.2 ή της αντίστοιχης διορθωμένης έκδοσης που προσφέρεται για τον κλάδο του WordPress που χρησιμοποιεί κάθε ιστοσελίδα.
Οι διαχειριστές μπορούν να ελέγξουν την έκδοση από τον πίνακα ελέγχου, επιλέγοντας Πίνακας → Ενημερώσεις. Αν υπάρχει διαθέσιμη αναβάθμιση, θα πρέπει να εγκατασταθεί άμεσα, αφού προηγουμένως δημιουργηθεί ένα πλήρες αντίγραφο ασφαλείας των αρχείων και της βάσης δεδομένων.
Επειδή το WordPress ενεργοποίησε αναγκαστικές αυτόματες ενημερώσεις για επηρεαζόμενες εγκαταστάσεις, αρκετές ιστοσελίδες μπορεί να έχουν ήδη αναβαθμιστεί. Αυτό, όμως, δεν σημαίνει ότι οι διαχειριστές πρέπει να θεωρήσουν δεδομένη την προστασία τους. Είναι σημαντικό να επιβεβαιώσουν χειροκίνητα την έκδοση και να ελέγξουν ότι η ενημέρωση ολοκληρώθηκε χωρίς σφάλματα.
Παράλληλα, συνιστάται έλεγχος των λογαριασμών διαχειριστή, των πρόσφατων αλλαγών στη βάση δεδομένων και των αρχείων που τροποποιήθηκαν πριν από την εγκατάσταση της ενημέρωσης. Η απουσία εμφανών προβλημάτων δεν αποκλείει το ενδεχόμενο παραβίασης, καθώς αρκετές επιθέσεις αφήνουν κρυφές πίσω πόρτες για μελλοντική πρόσβαση.
Η νέα έκδοση αποτελεί ακόμη μία υπενθύμιση ότι οι ενημερώσεις ασφαλείας στο WordPress δεν είναι απλώς προαιρετικές βελτιώσεις. Όταν ένα κενό βρίσκεται στον ίδιο τον πυρήνα και δεν απαιτεί σύνδεση χρήστη, η καθυστέρηση ακόμη και λίγων ημερών μπορεί να αφήσει μια ιστοσελίδα εκτεθειμένη σε αυτοματοποιημένες επιθέσεις μεγάλης κλίμακας.







