WordPress Click2Shell: ejecución remota de código a través de una vulnerabilidad CSRF
El investigador de seguridad Paulos Yibelo, de la plataforma de pruebas de penetración autónoma pwn.ai, descubrió y reportó a WordPress el 22 de agosto una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) denominada 'Click2Shell' que afecta al componente Core de WordPress. La falla no cuenta con un identificador oficial, pero fue solucionada la semana pasada con el lanzamiento de la versión 7.1.1.
Se trata de una cadena de ejecución remota de código preautenticada que permite a un atacante instalar cualquier tema del catálogo oficial de WordPress.org y ejecutar un archivo PHP arbitrario. Según los investigadores, un valor de una URL de vista previa de tema de WordPress es interpretado una vez por la API de Temas de WordPress.org y una segunda vez, de forma defectuosa, por el JavaScript en el navegador del administrador. Esto permite agregar un tema a un sitio objetivo sin que el administrador lo instale explícitamente, y aunque el tema esté inactivo, puede ejecutar PHP durante una vista previa del Personalizador.
Aunque el atacante no necesita autenticarse, el exploit Click2Shell requiere que un administrador con sesión iniciada visite una URL manipulada. Un ataque podría comenzar con un enlace crafted que lleva a instalar un tema vulnerable del catálogo. Una vez que la vista previa del Personalizador carga el PHP del tema inactivo, el código se ejecuta en el servidor. Para demostrarlo, pwn.ai utilizó un tema vulnerable de WordPress como segundo componente de la cadena que ejecutaba el código PHP del atacante. El informe técnico completo del investigador proporciona una prueba de concepto (PoC) para lograr ejecución remota de código en el servidor.
La ejecución de código de esta manera podría permitir la modificación y eliminación de archivos, el acceso a datos de usuarios y al archivo 'wp-config.php', que contiene credenciales de base de datos y secretos de autenticación. Un atacante podría aprovechar este acceso para crear cuentas de administrador maliciosas o inyectar scripts dañinos. Aunque Yibelo demostró Click2Shell con un tema en particular, la falla subyacente en WordPress Core 7.1.0 y versiones anteriores podría utilizarse para forzar la instalación de cualquier otro tema vulnerable del catálogo.
El investigador señala que un atacante no necesita una cuenta de WordPress, un nonce de instalación ni privilegios administrativos propios. Sin embargo, un ataque Click2Shell requiere que un administrador con sesión iniciada visite el enlace manipulado. La firma de seguridad WordPress Patchstack analizó Click2Shell y destaca que solo un administrador puede desencadenar la cadena, mientras que las cuentas de Autor y Editor carecen del permiso necesario para instalar temas. La compañía advirtió que los ataques son posibles mediante phishing dirigido o una vulnerabilidad de cross-site scripting (XSS) existente que haga que el navegador del administrador envíe la petición.
WordPress corrigió la vulnerabilidad en la versión 7.1.1 escapando el slug del tema antes de usarlo en el selector de jQuery y restringiendo el selector a las tarjetas de temas reales. Para los administradores que no pueden instalar la actualización de inmediato, Patchstack indica que los sitios con 'DISALLOW_FILE_MODS' habilitado no pueden ser forzados a instalar el tema o un plugin malicioso. No obstante, se recomienda encarecidamente actualizar a la última versión de WordPress, especialmente ahora que los detalles técnicos completos y una PoC son públicos.
Detalles adicionales y recomendaciones
- La vulnerabilidad fue reportada el 22 de agosto por Paulos Yibelo de pwn.ai.
- WordPress lanzó la versión 7.1.1 la semana pasada para corregir el fallo.
- Solo los administradores pueden desencadenar la cadena de explotación.
- La configuración 'DISALLOW_FILE_MODS' mitiga el ataque en sitios que no pueden actualizarse de inmediato.
- Se recomienda actualizar a WordPress 7.1.1 o superior.
Un valor de una URL de vista previa de tema de WordPress es interpretado una vez por la API de Temas de WordPress.org y una segunda vez, de forma defectuosa, por el JavaScript en el navegador del administrador.
Sitios con 'DISALLOW_FILE_MODS' habilitado no pueden ser forzados a instalar el tema o un plugin malicioso.

















Deja una respuesta