Софт и приложения

Критическая цепочка уязвимостей в Avada для WordPress открыла путь к zero-click RCE

Критическая цепочка уязвимостей в Avada для WordPress открыла путь к zero-click RCE

В теме Avada для WordPress нашли цепочку уязвимостей, которую можно использовать без аутентификации для выполнения произвольного PHP-кода на сервере. Исследователи Wordfence из Defiant описывают атаку как zero-click: она связывает шесть ошибок и получила оценку 9,8 балла по критичности.

По данным команды, эксплойт строится из уязвимостей в проверке авторизации, валидации входных данных, доверительных границ и обработке файлов. Эти шаги нужно выполнить в строго определённом порядке, чтобы получить возможность запускать свой PHP-код на целевой машине.

Если атакующий добьётся успеха, он сможет полностью захватить сайт. Среди возможных действий исследователи называют установку вредоносного ПО, доступ к базам данных, перенаправление посетителей на вредоносные страницы и добавление поддельных администраторских аккаунтов.

Что затронуто в Avada

  • Avada до версии 7.16.
  • Fusion Builder до версии 3.16.
  • Сайт должен использовать уязвимые версии темы и плагина.

Wordfence сообщает, что компания ThemeFusion уже исправила проблему. В теме Avada вышла версия 7.16.1, а для Fusion Builder доступно обновление 3.16.1.

Как нашли цепочку

Wordfence пишет, что обнаружила цепочку с помощью внутреннего agentic-фреймворка Argus. Он же примерно за два часа сгенерировал proof-of-concept код и помог воспроизвести проблему.

По таймлайну исследователей, Argus нашёл и подтвердил дефект 30 июля. Полные детали отправили разработчику 5 августа, ThemeFusion признала отчёт 10 августа, а исправления выпустила на следующий день.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий