CERTMIL

Centrul de Răspuns la Incidente de Securitate Cibernetică

Vulnerabilități critice din WordPress sunt exploatate pentru a implementa webshell-uri

Sursă: https://www.bleepingcomputer.com

Persoanele rău intenționate exploatează suita de vulnerabilități critice wp2shell (CVE-2026-63030 și CVE-2026-60137) care afectează nucleul WordPress pentru a implementa webshell-uri persistente și a instala plugin-uri rău intenționate pe serverele afectate.

Lanțul critic de exploatare abuzează de funcția REST API batch-processing a WordPress, permițând atacatorilor la distanță să execute cod pe configurații vulnerabile fără a fi necesară autentificarea.

S-a confirmat rapid că vulnerabilitatea era exploatată activ, imediat după ce WordPress a remediat problema în versiunile 7.0.2, 6.9.5 și 6.8.6, impunând actualizări automate de securitate pentru instalările suportate.

Un raport separat privind exploatarea activă a vulnerabilității wp2shell, realizat de un specialist, descrie atacuri în două etape care încep cu testarea prin SQL injection pentru a confirma vulnerabilitatea, înainte de a introduce un webshell PHP pe server.

Webshell-ul a fost creat în directorul /wp-content/cache/ cu un nume de fișier aleatoriu, care a fost folosit și ca parolă pentru accesarea acestuia prin intermediul unei variabile dintr-o cerere URL; în caz contrar, pagina returna o pagină falsă de eroare 404.

Codul webshell-ului verifica disponibilitatea mai multor funcții PHP – system(), passthru(), exec(), shell_exec(), popen() sau operatorul backtick – în încercarea de a executa comenzi.

Potrivit specialistului, unele atacuri implică și crearea de conturi de administrator neautorizate. Prin urmare, acesta recomandă verificarea directorului /cache/ și căutarea utilizatorilor nou creați.

Administratorii site-urilor WordPress ar trebui să actualizeze imediat la versiunile cu patch-uri, să verifice log-urile pentru cereri legate de wp2shell, să inspecteze plugin-urile instalate și să verifice dacă au fost adăugate fișiere PHP neautorizate sau conturi de administrator nou create.

Sursă: https://www.bleepingcomputer.com/news/security/critical-wp2shell-wordpress-flaws-exploited-to-install-webshells/

© Ministerul Apărării Naţionale | Site realizat de Agenția de Apărare Cibernetică |
login