Üç WordPress Eklentisindəki Güvənliyyət Açığı, Qeyri-Əlillikdən İstifadə üçün Komand Dosyalarının Enjeksiyonuna İcazə Verir
Mənfi niyyətli kampaniyalar, üç WordPress əlavələrindəki yüksək önəmlі XSS xətaларından istifadə edərək, veb saytlara zərərli komand fayllarını və arxa qapıları enjekte etmək üçün istifadə edilir.

Fastly'ye Göre Üç WordPress Eklentisindeki Güvenlik Açıkları
Fastly'ye göre, üç WordPress eklentisindeki güvenlik açıkları, çeşitli web sitelerine kötü amaçlı komut dosyaları ve arka kapılar enjekte etmek için kullanılıyor. Bu kusurlar, XSS saldırıları çalıştırılarak kullanılabilir ve saldırganların WordPress'te yönetici hesapları oluşturmasına, eklentiye ve tema dosyalarına PHP arka kapıları enjekte etmesine ve virüslü hedefleri izlemek için izleme komut dosyaları yerleştirmesine izin verebilir. Fastly'ye göre, önemli sayıda istismar girişimi var.
Bu güvenlik açıklarından biri (CVE-2024-2194), 600 binden fazla aktif kuruluma sahip WP Statistics eklentisini etkiler. Güvenlik açığı, eklentinin 14.5 ve daha yeni sürümlerini etkiliyor ve bu yılın Mart ayında ortaya çıktı.
İkinci güvenlik açığı (CVE-2023-6961), 4.5.12 ve daha yeni sürümlerdeki WP Meta SEO eklentisiyle ilgilidir; Eklentinin 20 binden fazla aktif kurulumu var. Saldırganlar, sayfalara bir yük enjekte etmek için kusurdan yararlanarak 404 yanıtı oluşturabilir. Sayfa yöneticinin tarayıcısına yüklendiğinde, komut dosyası uzak bir sunucudan JavaScript kodunu alır ve kurbanın kimliği doğrulanırsa kimlik bilgilerini çalar.
Kampanyanın bir parçası olarak siber suçlular, 5.7.0.1 ve daha yeni sürümlerde LiteSpeed Cache eklentisindeki bir güvenlik açığından (CVE-2023-40000) da yararlanıyor. Bu eklentinin beş milyondan fazla aktif kurulumu var.
Kaynak: Vulnerabilities in Three WordPress Plugins Allow Injection of Malicious Scripts (itsecurity.pt)