Organisaties die recente versies van WordPress gebruiken, worden dringend geadviseerd om een nieuwe patch te installeren voor een pre-authenticatie remote code execution (RCE) kwetsbaarheid in de ingebouwde REST Batch API van het platform. Deze kwetsbaarheid, bekend als wp2shell, stelt aanvallers in staat om willekeurige code uit te voeren op een standaard WordPress-installatie zonder dat plugins, authenticatie of speciale configuraties nodig zijn.
De kwetsbaarheid werd als eerste gemeld door Adam Kues van Searchlight Cyber, die ook een publieke checker publiceerde om risico’s te beoordelen. Technische details werden pas vrijgegeven nadat een patch beschikbaar was en beheerders voldoende tijd hadden om deze toe te passen. Onderzoekers van Hadrian analyseerden de oorzaak aan de hand van de security patch die op 17 juli werd uitgebracht. De kwetsbaarheid zit in het REST API batch endpoint “batch/v1”, waar een indexeringsfout tijdens de validatie van verzoeken ervoor zorgt dat objecten en hun permissiecontroles niet correct op elkaar aansluiten. Hierdoor kan een speciaal vervaardigd batchverzoek onder een verkeerde autorisatiecontext worden verwerkt, wat uiteindelijk leidt tot remote code execution.
Volgens de onderzoekers betekent dit dat een aanvaller zonder authenticatie code kan uitvoeren op de webserver, wat volledige controle over de site en de inhoud, toegang tot de database met credentials en persoonlijke gegevens, en toegang tot de hostingomgeving mogelijk maakt. De kwetsbaarheid treft WordPress-versies 6.9.0 tot en met 6.9.4 en 7.0.0 tot en met 7.0.1. Versies 6.9.5 en 7.0.2 bevatten de oplossing, terwijl 6.8.6 dezelfde beveiligingsmaatregelen heeft, hoewel eerdere 6.8.x releases niet door deze specifieke kwetsbaarheid worden getroffen.
Aangezien de kwetsbare component deel uitmaakt van WordPress Core en de REST Batch API standaard is ingeschakeld, is elke getroffen site die de REST API blootstelt potentieel bereikbaar voor aanvallers. Het endpoint is bereikbaar via zowel "/wp-json/batch/v1" als de alternatieve "/?rest_route=/batch/v1" route, ook op installaties zonder rewrite regels. Hadrian adviseert dan ook om direct te upgraden naar WordPress 6.9.5 of 7.0.2 en te controleren of de updates succesvol zijn doorgevoerd. Als directe patching niet mogelijk is, wordt aanbevolen om ongeautoriseerde toegang tot beide REST Batch API endpoints te blokkeren via de webserver en een web application firewall (WAF). Daarnaast wordt aangeraden om alle WordPress-installaties, inclusief staging- en vergeten sites, in kaart te brengen en te beoordelen of toegang tot de REST API noodzakelijk is binnen de betreffende omgeving.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *