Razno

Nove ranjivosti u WordPress sajtovima

Pre nekoliko dana je objavljeno da je preko 500.000 sajtova, koje pokreće WordPress ugroženo i pogođeno sa kombinacijom eksploita, koji dopuštaju neulogovanim korisnicima da podignu maliciozni kod na sajt i da ga pokrenu. U kombinaciji sa SQL Injectionom, ovo je veoma opasno, te može doći do krađe korisničkih podataka.

Kritične „wp2shell” RCE ranjivosti u WordPress Core-u: javno objavljeni exploit-i, hitno ažurirajte sajtove

Javno su objavljeni exploit-i za kritične „wp2shell” ranjivosti koje omogućavaju Remote Code Execution – RCE u WordPress Core-u, zbog čega se administratorima preporučuje da svoje sajtove ažuriraju bez odlaganja.

Napad poznat kao wp2shell sastoji se od dve odvojene ranjivosti, označene kao CVE-2026-63030 i CVE-2026-60137, koje se mogu povezati u jedan lanac napada i omogućiti pre-authentication Remote Code Execution na WordPress instalacijama koje koriste verzije 6.9.x i 7.0.x.

S obzirom na to da se procenjuje da više od 500 miliona sajtova koristi WordPress, potencijalni uticaj ove ranjivosti je izuzetno veliki, naročito sada kada su javno dostupni Proof-of-Concept (PoC) exploit-i.

WordPress automatski primorava bezbednosna ažuriranja

Zbog ozbiljnosti problema, WordPress bezbednosni tim je omogućio prisilna automatska bezbednosna ažuriranja za podržane verzije koje su pogođene ranjivošću i pozvao vlasnike sajtova da što pre pređu na WordPress 7.0.2 ili WordPress 6.9.5.

Dve ranjivosti koje zajedno omogućavaju RCE

Ne radi se o jednoj grešci, već o dve nezavisne ranjivosti koje se mogu povezati u grupu napada.

Prva ranjivost, CVE-2026-63030, predstavlja „REST API batch-route confusion“ propust uveden u WordPress verziji 6.9. Prema GitHub bezbednosnom izveštaju, ova ranjivost može biti iskorišćena zajedno sa SQL Injection-om kako bi se postigao RCE.

Druga ranjivost, CVE-2026-60137, predstavlja SQL Injection propust u parametru author__not_in klase WP_Query. WordPress je opisuje kao ranjivost visokog rizika koja pogađa verzije 6.8 i novije.

Prema zvaničnim bezbednosnim obaveštenjima:

  • kompletan RCE lanac pogađa WordPress 6.9.0 – 6.9.4 i 7.0.0 – 7.0.1;
  • SQL Injection ranjivost postoji i u verzijama 6.8.0 – 6.8.5, ali se u tim verzijama ne može iskoristiti za RCE, jer je REST API batch-route greška uvedena tek u WordPressu 6.9.

Kompletan wp2shell lanac napada otklonjen je u verzijama WordPress 6.9.5 i WordPress 7.0.2.

Privremene mere zaštite

Za organizacije koje trenutno nisu u mogućnosti da izvrše nadogradnju, preporučuju se sledeće privremene mere:

  • instalacija plugin-a koji u potpunosti blokira anonimni pristup WordPress REST API-ju;
  • blokiranje ruta /wp-json/batch/v1 i ?rest_route=/batch/v1 na nivou Web Application Firewall-a (WAF).

Naglašeno je da ove mere predstavljaju isključivo privremenu zaštitu i da ne mogu zameniti instaliranje bezbednosnih zakrpa.

Cloudflare uključio WAF zaštitu

Cloudflare je saopštio da je implementirao zaštitu u okviru svog Web Application Firewall-a (WAF) za obe ranjivosti na svim paketima usluga, uključujući i besplatne naloge koji koriste Cloudflare proxy.

Nova pravila blokiraju pokušaje iskorišćavanja:

  • SQL Injection ranjivosti (CVE-2026-60137);
  • REST API batch-route confusion ranjivosti (CVE-2026-63030).

Iz Cloudflare-a poručuju:

„WAF zaštita smanjuje izloženost sistema dok korisnici ne instaliraju zakrpe, ali ne predstavlja zamenu za ažuriranje sistema.“

Objavljeni javni exploit-i

Na GitHub-u je objavljeno više javnih Proof-of-Concept exploit-a.

Pojedini exploit-i kombinuju obe ranjivosti kako bi putem SQL Injection-a izvukli WordPress hash-eve lozinki, zatim ih razbili, prijavili se kao administrator, postavili zlonamerni plugin i izvršavali proizvoljne komande.

Međutim, postoje i PoC exploit-i koji tvrde da omogućavaju pre-authentication Remote Code Execution, odnosno izvršavanje koda bez administratorskih kredencijala, što je u skladu sa dešavanjima.

Preporuka administratorima

S obzirom na to da su javni exploit-i već dostupni i da su zabeleženi prvi slučajevi njihove zloupotrebe, svim administratorima WordPress sajtova preporučuje se da što pre ažuriraju svoje instalacije na WordPress 7.0.2 ili WordPress 6.9.5.

Ukoliko trenutno nije moguće izvršiti nadogradnju, neophodno je primeniti privremene zaštitne mere poput blokiranja ranjivih REST API ruta ili korišćenja WAF zaštite, ali treba imati u vidu da ove mere ne predstavljaju trajno rešenje.

Ostavi komentar

Vaša adresa neće biti objavljena