
„WP Travel Engine“ – „WordPress“, įdiegta daugiau nei 20 000 svetainių, buvo nustatyti du kritiniai pažeidžiamumai. Abu pažeidžiamumai leidžia neleistiems užpuolikams praktiškai visiškai kontroliuoti svetainę ir yra įvertinti 9,8 CVSS skalėje, labai arti aukščiausio įmanomo rezultato dėl kritinių trūkumų.
WP kelionių variklis
„WP Travel Engine“ yra populiarus „WordPress“ papildinys, kurį naudoja kelionių agentūros, kad vartotojai galėtų planuoti maršrutus, pasirinkti iš skirtingų paketų ir užsisakyti bet kokias atostogas.
Netinkamas kelio apribojimas (kelio pervažiavimas)
Pirmasis pažeidžiamumas kyla dėl netinkamo failų kelio apribojimo papildinio „set_user_profile_image“ funkcijos
Kadangi papildinys nepatvirtina failų kelių, neleistieji užpuolikai gali pervardyti ar ištrinti failus bet kurioje serverio vietoje. Ištrinti failą, pavyzdžiui, wp-config.php, išjungia svetainės konfigūraciją ir gali leisti vykdyti nuotolinį kodą. Šis trūkumas gali suteikti užpuoliką iš svetainės iš naujo surengti nuotolinio kodo vykdymo ataką.
Vietinio failo įtraukimas per režimo parametrą
Antrasis pažeidžiamumas kyla dėl netinkamo „Mode“ parametro valdymo, kuris leidžia neleistiems vartotojams įtraukti ir paleisti savavališkus .php failus
Tai leidžia užpuolikui paleisti kenksmingą kodą ir pasiekti neskelbtinus duomenis. Kaip ir pirmasis trūkumas, jo CVSS balas yra 9,8 ir yra vertinamas kaip kritinis, nes jis leidžia neautentifikuotą kodų vykdymą, kuris gali atskleisti ar sugadinti svetainės duomenis.
Rekomendacija
Abu pažeidžiamumas daro įtaką versijoms iki 6.6.7 ir įskaitant 6.6.7. Svetainių savininkai, naudojantys „WP Travel Engine“, turėtų kuo greičiau atnaujinti papildinį prie naujausios versijos. Abu pažeidžiamumus galima išnaudoti be autentifikavimo, todėl rekomenduojama greitai atnaujinti, kad būtų išvengta neteisėtos prieigos.
Teminis „Shutterstock“/„Hybrid_graphics“ vaizdas




