Aikido

RCE non authentifiée dans le cœur de WordPress (wp2shell), via injection SQL

Écrit par
Dania Durnas

Les injections SQL sont toujours parmi nous. Le 17 juillet, WordPress a publié une mise à jour de sécurité d'urgence. La version 7.0.2 corrige une faille d'exécution de code à distance non authentifiée dans le cœur de WordPress qu'un attaquant anonyme peut déclencher sur une installation standard sans aucun plugin. Si votre site utilise une version affectée, mettez à jour dès aujourd'hui. WordPress.org a activé les mises à jour automatiques forcées pour les sites affectés en raison de la gravité de cette faille. Nous suivons cette vulnérabilité dans Aikido Intel.

Adam Kues de Searchlight Cyber a signalé la faille et a publié un vérificateur sur wp2shell.com afin que vous puissiez vérifier si votre site est exposé. (mais le site a été occasionnellement hors ligne). L'avis de sécurité du cœur de WordPress le décrit comme un problème de confusion de route de traitement par lots de l'API REST et d'injection SQL qui mène à l'exécution de code à distance, avec le point d'accès de traitement par lots à /wp-json/batch/v1 comme point d'entrée. Searchlight estime que plus de 500 millions de sites utilisent WordPress, la population exposée est donc importante.

Passer à la bonne version est la priorité absolue. Si vous utilisez Aikido Zen, son pare-feu intégré est conçu pour bloquer l'injection SQL sur laquelle repose cette faille, de sorte qu'un site non patché conserve une défense à l'exécution pendant le déploiement de la mise à jour.

Versions impactées

La faille d'exécution de code à distance affecte :

  • WordPress 6.9.0 à 6.9.4, corrigé en 6.9.5
  • WordPress 7.0.0 à 7.0.1, corrigé en 7.0.2
  • WordPress 7.1 beta, corrigé en 7.1 beta2

Toute version inférieure à 6.9.0 n'est pas vulnérable à la RCE. WordPress 6.8 est exposé à un problème d'injection SQL distinct, corrigé lors de la même série de mises à jour, les sites en version 6.8 devraient donc passer à la version 6.8.6. Les versions antérieures à 6.8 ne sont affectées par aucun des deux problèmes.

Que faire maintenant

Mettez à jour WordPress immédiatement. La version 7.0.2 contient le correctif, ou 6.9.5 si vous êtes sur la branche 6.9. La plupart des sites avec les mises à jour en arrière-plan activées la recevront automatiquement, mais vous devriez confirmer la version dans votre tableau de bord plutôt que de faire des suppositions.

Si vous ne pouvez pas mettre à jour immédiatement, la divulgation énumère quelques mesures temporaires. Vous pouvez installer un plugin qui bloque l'accès non authentifié à l'API REST, bloquer à la fois le chemin /wp-json/batch/v1 et le paramètre de requête rest_route=/batch/v1 sur votre WAF, ou ajouter un petit plugin 'must-use' qui exige une authentification sur la route de traitement par lots REST. Chacune de ces mesures peut interférer avec le trafic légitime de l'API REST, traitez-les donc comme une couverture à court terme jusqu'à ce que vous appliquiez le correctif.

Cette faille est suivie dans Aikido Intel, notre flux en temps réel qui révèle les nouvelles vulnérabilités et les malwares au sein des écosystèmes open source

protection en temps d’exécution avec Aikido Zen

Il s'agit du deuxième problème d'injection SQL dans une seule version du cœur de WordPress. Les développeurs considèrent l'injection SQL comme un problème résolu depuis des années, mais elle continue de nous hanter. Elle continue d'apparaître dans les logiciels et dépendances du cœur, souvent accessible par des utilisateurs anonymes avant qu'un correctif ne soit disponible.

Aikido Zen est un pare-feu embarqué qui s'exécute au sein de votre application et inspecte les entrées utilisateur lorsqu'elles se dirigent vers votre base de données. Il bloque les injections SQL, les injections de commandes et les traversées de chemins en temps d'exécution, et s'installe avec quelques lignes de code. Zen est conçu pour intercepter cette classe d'attaques, les injections SQL pilotées par des entrées contrôlées par l'attaquant, dès l'exécution de la requête. Pour les équipes qui ne peuvent pas appliquer un correctif dès qu'une vulnérabilité zero-day est découverte, cette couche de protection en temps d'exécution maintient la sécurité pendant que vous déployez le correctif selon votre propre calendrier.

Appliquez le correctif en premier. Exécutez Zen, afin que la prochaine injection non authentifiée soit bloquée.

Suivi des vulnérabilités avec Aikido Intel

Cette faille est suivie dans Aikido Intel aux côtés des autres problèmes du cœur de WordPress corrigés dans la même version. Intel est un flux en temps réel qui analyse les nouvelles versions des écosystèmes open source dès leur publication, y compris WordPress, et révèle les vulnérabilités et les malwares en quelques minutes, souvent avant qu'ils n'atteignent les bases de données CVE publiques.

Si vous utilisez déjà Intel, les avis de sécurité WordPress sont déjà dans votre flux, vous pouvez donc suivre celui-ci et les prochains sans consulter une douzaine de sources. Le flux est ouvert et consultable gratuitement sur intel.aikido.dev, et il est disponible sous une licence open source et via une API commerciale si vous souhaitez intégrer les données dans vos propres outils.

Partager :

https://www.aikido.dev/blog/unauthenticated-rce-in-wordpress-wp2shell

Analyser les malwares

Commencer gratuitement
4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.