Se lanzaron actualizaciones para UpdraftPlus, un complemento de WordPress con más de 3 millones de instalaciones, luego de que el investigador de seguridad de Jetpack, Marc Montpas, descubriera una vulnerabilidad.
Montpas dijo que el problema se descubrió durante una auditoría interna del complemento UpdraftPlus. El equipo de Jetpack «descubrió una vulnerabilidad de descarga de copia de seguridad arbitraria que podría permitir a los usuarios con pocos privilegios, como los suscriptores, descargar las últimas copias de seguridad de un sitio».
Explicó que, si se explota, la vulnerabilidad podría otorgar a los atacantes acceso a información privilegiada de la base de datos del sitio afectado, como nombres de usuario y contraseñas cifradas.
«Informamos de la vulnerabilidad a los autores del complemento, y recientemente lanzaron la versión 1.22.3 para solucionarlo. También se han impulsado las actualizaciones automáticas forzadas debido a la gravedad de este problema», dijo Montpas.
El desarrollador principal de UpdraftPlus, David Anderson, dijo que recibió un informe de defecto de seguridad de Montpas el 15 de febrero.
«Este defecto permite que cualquier usuario que haya iniciado sesión en una instalación de WordPress con UpdraftPlus activo ejerza el privilegio de descargar una copia de seguridad existente, un privilegio que debería haberse restringido solo a usuarios administrativos. Esto fue posible debido a la falta de verificación de permisos en el código relacionado para comprobar el estado actual de la copia de seguridad», anotó Anderson.
«Esto permitió la obtención de un identificador interno que de otro modo se desconocía, y luego podría usarse para pasar una verificación con el permiso de descarga».
En una publicación de blog, el equipo de Wordfence Threat Intelligence explicó que las copias de seguridad son un tesoro de información confidencial y, con frecuencia, incluyen archivos de configuración que se pueden usar para acceder a la base de datos del sitio, así como al contenido de la base de datos en sí, explicó la empresa de seguridad de WordPress. .
Los investigadores examinaron el parche y pudieron crear una prueba de concepto. En una versión original del blog, Wordfence dijo que el atacante tendría que comenzar su ataque cuando una copia de seguridad estuviera en curso y tendría que adivinar la marca de tiempo adecuada para descargar una copia de seguridad.
Pero luego se actualizó para decir que Wordfence descubrió que es posible obtener un registro completo que contenga un nonce de respaldo y una marca de tiempo en cualquier momento, «lo que hace que esta vulnerabilidad sea significativamente más explotable».
UpdraftPlus corrigió la vulnerabilidad el jueves en la versión 1.22.3 e instó a los usuarios a consultar su sitio web para asegurarse de que estaban ejecutando la última versión.
«UpdraftPlus es un complemento de copia de seguridad popular para los sitios de WordPress y, como tal, se espera que el complemento le permita descargar sus copias de seguridad. Una de las características que implementó el complemento fue la capacidad de enviar enlaces de descarga de copia de seguridad a un correo electrónico. de la elección del propietario del sitio. Desafortunadamente, esta funcionalidad se implementó de manera insegura, lo que hizo posible que los usuarios autenticados de bajo nivel, como los suscriptores, crearan un enlace válido que les permitiera descargar archivos de respaldo «, explicó Wordfence.
«El ataque comienza con la función de latido de WordPress. El atacante debe enviar una solicitud de latido especialmente diseñada que contenga datos[updraftplus] parámetro. Al proporcionar los subparámetros apropiados, un atacante puede obtener un registro de copia de seguridad que contiene un nonce de copia de seguridad y una marca de tiempo que luego puede usar para descargar una copia de seguridad».
La compañía dijo que el problema gira en torno a UpdraftPlus_Options::admin_page() === $pagenow check. Los atacantes pueden engañar a la verificación de $pagenow para que piense que la solicitud es para options-general.php, mientras que WordPress aún considera que la solicitud es para un punto final permitido de admin-post.php, según Wordfence.
Wordfence agregó que para explotar la vulnerabilidad, el pirata informático necesitaría una cuenta activa en el sistema de destino.
«Como tal, es probable que solo se use en ataques dirigidos. Es probable que las consecuencias de un ataque dirigido exitoso sean graves, ya que podrían incluir contraseñas y PII filtradas y, en algunos casos, la toma de control del sitio si el atacante puede obtener la base de datos». credenciales de un archivo de configuración y acceder con éxito a la base de datos del sitio», dijo Wordfence.
«Como tal, instamos a todos los usuarios que ejecutan el complemento UpdraftPlus a actualizar a la última versión del complemento, que es la versión 1.22.3 a la fecha de este escrito, tan pronto como sea posible, si aún no lo ha hecho, ya que las consecuencias de un la explotación exitosa sería grave».
John Bambenek de Netenrich dijo MarketingyPublicidad.es que WordPress representa uno de los backends más grandes de sitios web en Internet y los problemas de seguridad provienen de su vasto ecosistema de complementos que abarcan toda la gama, desde desarrolladores capaces hasta aficionados.
«Es probable que el acceso a las copias de seguridad y la base de datos se utilice primero para el robo de credenciales, pero los atacantes tienen muchas posibilidades de aprovechar la información», dijo Bambenek.
Mike Parkin, ingeniero de Vulcan Cyber, sugirió crear una regla de firewall para mitigar esta vulnerabilidad hasta que se aplique el parche.