Запушиха критична уязвимост в популярен плъгин за WordPress

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

Поредна уязвимост в популярния WordPress плъгин LiteSpeed Cache беше адресирана в края на миналата седмица. LiteSpeed Cache е плъгин за WordPress сайтове, който се използва от над 6 000 000 страници. Плъгинът се рекламира като ускоряващ и оптимизиращо страниците приложение.

Въпросната уязвимост – CVE-2024-44000 – е била открита в края на август от Рафи Мухамад от Patchstack. Тя е била запушена от създателите на плъгина в края на миналата седмица с версия 6.5.0.1. Проблемът с CVE-2024-44000 е свързан с функцията за запис на дебъг процесите, който записва HTTP хедърите на заявката във файл. В това число и Set-Cookie, когато е активиран. Както обясняват от Bleepinc Computer, тези полета с информация съдържат сесийните бисквитки, които удостоверяват самоличността на потребителите. Ако дадена атакуваща страна ги открадне, то тя ще може да се представи за потребител с администраторски права и да поеме пълен контрол над сайта. За тази цел обаче, тя ще трябва да може да отвори файла със записа на дебъг процесите (намиращ се в /wp-content/debug.log). Ако не са наложени забрани за достъп на файла, това ще е възможно просто с извикване на правилния URL адрес.

Съществува също така условието, дебъг характеристиката да е активна, за да бъдат откраднати тези сесийни бисквитки. Решението на LiteSpeed Technologies, създатели на плъгина е било да преместят файла в папка, предназначена специално за целта (/wp-content/litespeed/debug/). Заедно с това, те задават изискването за назначаването на произволни имена лог файловете, премахнали са опцията за запис на бисквитките и са поставили индекс файл с произволна дължина за допълнителна защита. От компанията препоръчват администриращите WP ресурси да изчистят всички debug.log файлове от сървърите си, за да се изтрият всички валидни сесийни бисквитки, които могат да бъдат откраднати от хакери. Трябва също така да създадат .htaccess правило за директен достъп до лог файловете. Тази препоръка се явява предохранителна мярка. Причината е, че произволно създадените файлови имена биха могли да бъдат отгатнати чрез множество brute-force опити.

Bleeping привеждат, че CVE-2024-44000 се явява третата открита уязвимост в LiteSpeed само през тази година. Такава беше открита и запушена през май, както и през миналия месец.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини