Los fragmentos de código publicos del plugin de WordPress recibieron recientemente un parche para una vulnerabilidad de alta gravedad que puede explotarse para tomar el control de los sitios web afectados.

El complemento Code Snippets, que cuenta con más de 200,000 instalaciones, proporciona a los administradores una interfaz gráfica para ejecutar código PHP en sus sitios web con WordPress al eliminar la necesidad de agregar fragmentos personalizados al archivo functions.php del tema.

El fallo de seguridad descubierto recientemente, los investigadores de seguridad de Wordfence revelan , permitió esencialmente para los atacantes “para forjar una solicitud en nombre de un administrador e inyectar código ejecutable en un sitio vulnerable.” Esto podría dar lugar a los atacantes tomar el control completo de un sitio web.

Lo que descubrieron los investigadores fue que la función de importación del complemento no presentaba protección de falsificación de solicitudes entre sitios (CSRF), lo que permitió a los atacantes engañar a los administradores para que infecten su propio sitio al crear solicitudes maliciosas.

Tal solicitud ejecutaría una acción y enviaría una solicitud al sitio, permitiendo así que se inyecte y ejecute el código malicioso del atacante.
“Con vulnerabilidades de ejecución remota de código, las posibilidades de explotación son infinitas. Un atacante podría crear una nueva cuenta administrativa en el sitio, extraer información confidencial, infectar a los usuarios del sitio y mucho más ", dice Wordfence.
Si bien el complemento establecería todos los fragmentos de código como 'deshabilitados' de manera predeterminada al importarlos, ofreciendo así protección al requerir una acción explícita del administrador para habilitarlos, los investigadores descubrieron que era fácil eludir la protección y permitir que los fragmentos de códigos se habilitaran al importar.

Para eso, el atacante solo necesitaría inyectar un indicador "activo" con un valor de "1" en el cuerpo JSON que contiene los detalles de importación del código, lo que daría como resultado que el fragmento de código se habilite automáticamente al importar.

Por lo tanto, el atacante podría inyectar código malicioso y asegurarse de que se ejecute tan pronto como un usuario acceda al sitio.

Wordfence contactó al desarrollador del complemento el 23 de enero para informarles sobre el problema y el 25 de enero se lanzó un parche. La versión 2.14.0 de los fragmentos de código corrige la vulnerabilidad y se recomienda a los administradores del sitio que actualicen la iteración parcheada lo antes posible.
"El desarrollador corrigió esto para que los fragmentos de código siempre se deshabiliten al importar explícitamente, en lugar de utilizar una técnica más implícita para deshabilitar los fragmentos al importar encontrados en versiones vulnerables del complemento", explica Wordfence.
Los investigadores de seguridad también publicaron un video para demostrar cómo se puede abusar de la vulnerabilidad.

Fuente: securityweek