Skip to content

Kriitiline RCE-haavatavus WordPressi REST API-s — parandus valmis

Lühidalt: REST-i partii-lõpp-punkti indekseerimisviga võimaldab autentimata ründajatel saada WordPressi installatsioonide üle täieliku kontrolli, mistõttu tuleb kiiresti uuendada versioonile 6.9.5 või 7.0.2.

Alates versioonist 6.9.0 mõjutab WordPressi installatsioone kriitiline haavatavus REST Batch API-s, mis võimaldab autentimata kaugkoodi käivitamist. Viga on parandatud versioonides WordPress 6.9.5 ja 7.0.2.

Nimega wp2shell tuntud haavatavus (CVE-ID ei ole avaldatud) puudutab WordPressi versioone 6.9.0 kuni 6.9.4 ning 7.0.0 kuni 7.0.1. Turvaauk asub REST API tuumkomponendis, partii-lõpp-punktis „batch/v1″, ning sellest andis esimesena teada Adam Kues ettevõttest Searchlight Cyber.

Päringute töötlemisel esinev indekseerimisviga põhjustab selle, et päringuobjektid ja nende õiguste kontrollid ei vasta enam üksteisele õigesti. Seetõttu saavad ründajad panna spetsiaalselt koostatud partiipäringu töödeldama vales autoriseerimiskontekstis ning käivitada suvalist koodi. Kuna REST Batch API on vaikimisi aktiveeritud ja WordPressi tuuma sisse ehitatud, on mõjutatud installatsioonid kättesaadavad lõpp-punktide „/wp-json/batch/v1″ või „/?rest_route=/batch/v1″ kaudu — ka süsteemides, kus URL-ide ümberkirjutamise reeglid puuduvad.

Hadriani turvauuringute meeskond taastas vea põhjuse WordPressi 17. juuli 2024. aasta turvapaiga põhjal. Haavatavust ära kasutades saab ründaja veebiserveris täieliku autentimata kaugkoodi käivitamise õiguse, mis annab talle kontrolli veebisaidi ja selle sisu üle, juurdepääsu andmebaasile ning võimaluse hankida kasutajate sisselogimisandmeid ja isikuandmeid.

Hadrian soovitab viivitamatult uuendada WordPress 6.9.5 või 7.0.2 versioonile ning ajutise lahendusena blokeerida juurdepääs mõlemale REST Batch API lõpp-punktile veebiserveri või WAF-i tasandil. Lisaks peaksid infoturbejuhid koostama nimekirja kõigist WordPressi installatsioonidest (sealhulgas testkeskkondadest ja mahajäetud kampaanialehtedest) ning kontrollima, kas piiramatu REST API juurdepääs on tegelikult vajalik.


Allikas: www.csoonline.com · Avaldatud 20. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.

Share on: