Üç WordPress Eklentisindeki Güvenlik Açıkları, Kötü Amaçlı Komut Dosyalarının Enjeksiyonuna İzin Veriyor
Kötü amaçlı kampanyalar, web sitelerine kötü amaçlı komut dosyaları ve arka kapılar enjekte etmek için üç WordPress eklentisindeki yüksek önem derecesine sahip XSS kusurlarından yararlanıyor

Fastly'ye göre, üç WordPress eklentisindeki (plugins) güvenlik açıkları, çeşitli web sitelerine kötü amaçlı komut dosyaları ve arka kapılar enjekte etmek için (inject malicious scripts and backdoors into various websites) kullanılıyor. Kusurlar, XSS saldırıları çalıştırılarak kullanılabilir ve saldırganların WordPress'te yönetici hesapları oluşturmasına, eklentiye ve tema dosyalarına PHP arka kapıları enjekte etmesine ve virüslü hedefleri izlemek için izleme komut dosyaları yerleştirmesine izin verebilir. Fastly'ye göre, önemli sayıda istismar girişimi var.
Bu güvenlik açıklarından biri (CVE-2024-2194), 600 binden fazla aktif kuruluma sahip WP Statistics eklentisini etkiler. Güvenlik açığı, eklentinin 14.5 ve daha yeni sürümlerini etkiliyor ve bu yılın Mart ayında ortaya çıktı.
İkinci güvenlik açığı (CVE-2023-6961), 4.5.12 ve daha yeni sürümlerdeki WP Meta SEO eklentisiyle ilgilidir; Eklentinin 20 binden fazla aktif kurulumu var. Saldırganlar, sayfalara bir yük enjekte etmek için kusurdan yararlanarak 404 yanıtı oluşturabilir. Sayfa yöneticinin tarayıcısına yüklendiğinde, komut dosyası uzak bir sunucudan JavaScript kodunu alır ve kurbanın kimliği doğrulanırsa kimlik bilgilerini çalar.
Kampanyanın bir parçası olarak siber suçlular, 5.7.0.1 ve daha yeni sürümlerde LiteSpeed Cache eklentisindeki bir güvenlik açığından (CVE-2023-40000) da yararlanıyor. Bu eklentinin beş milyondan fazla aktif kurulumu var.
Kaynak: Vulnerabilities in Three WordPress Plugins Allow Injection of Malicious Scripts (itsecurity.pt)