· kaynak Hacker News – Front Page (native)
WordPress, 2016'dan bu yana tüm sürümlerde RCE riski taşıyan 9.2 puanlı path traversal açığını yamaladı
WordPress 7.1.2, 4.7 sürümünden bu yana var olan ve yaygın PHP kurulumlarında uzaktan kod çalıştırılmasına (RCE) dönüştürülebilen, kimlik doğrulaması gerektirmeyen bir path traversal açığını düzeltiyor.
WordPress, 2016'dan bu yana platformun her sürümünde bulunan, 10 üzerinden 9.2 puanıyla derecelendirilmiş bir açığı kapatmak için 7.1.2 sürümünü yayımladı. GitHub'daki WordPress geliştirme deposunda yayımlanan ve Hacker News ana sayfasında ilgi gören güvenlik bültenine göre (GHSA-7hp8-65ch-5whp), söz konusu hata; belirli yaygın koşulları karşılayan sunucularda uzaktan kod çalıştırılmasına dönüştürülebilen, kimlik doğrulaması gerektirmeyen bir sayfa şablonu çözümleme (path traversal) açığıdır.
Hata nasıl çalışıyor
WordPress bir sayfayı görüntülerken, get_page_template() adlı bir fonksiyon etkin temadan hangi şablon dosyasının yükleneceğini seçer. Bülteneye göre, hedef sitede hiçbir hesabı olmayan bir saldırgan bu aramayı manipüle ederek WordPress'in, şablonların gelebileceği sınır olması gereken tema dizinlerinin dışında yer alan, okunabilir bir yerel .php dosyasını yüklemesini sağlayabiliyor. Tek başına bu durum hatayı ciddi bir dosya dahil etme (file-inclusion) sorunu hâline getiriyor; bülten, uzaktan kod çalıştırmanın yalnızca hem sunucu ortamına hem de etkin temaya ilişkin ek koşullar karşılandığında mümkün olduğunu özenle belirtiyor.
Sömürünün koşulları
Bülten iki ön koşul sıralıyor:
- Ekin veya üst temanın, adı page- ile başlayan bir üst düzey dizini var; örneğin page-templates. Bu alışılmadık bir örüntü değil: Eski varsayılan temalar Twenty Twelve ve Twenty Fourteen etkileniyor; Neve, Hestia ve Sydney gibi popüler üçüncü taraf temalar da öyle.
- Sunucuda seçilmiş bir yerel .php dosyası mevcut ve web sunucusu hesabı tarafından okunabilir durumda. Bülten burada, kod çalıştırmaya giden iyi bilinen pearcmd.php yoluna işaret ediyor: pearcmd, PHP'nin PEAR araçlarının parçası olan ve sunucularda sık bulunan bir yardımcı betiktir; register_argc_argv ayarı etkinleştirilmişse, bu betiği traversal yoluyla dahil etmek bir saldırganın komut çalıştırmasına olanak tanıyor. Docker için resmi PHP imajı etkileniyor; 8.5 öncesi PHP sürümlerinde çalışan varsayılan cPanel yapılandırmaları da etkileniyor.
Pratikte bu, gerekli parçaların yalnızca kötü yönetilen sunucularda değil, yaygın olarak kullanılan barındırma yapılandırmalarında da bir araya gelebileceği anlamına geliyor.
Yama ve kapsamı
Düzeltmeyi içeren WordPress 7.1.2 yayımlandı. Savunmasız kod bu kadar uzun süredir yerinde olduğu için, bakımcılar yamayı 4.7 sürümüne kadar tüm dallara geri taşıdı; bu da maruziyeti 2016 yılına tarihlendiriyor ve bültenin bu tarihten sonraki tüm sürümleri etkilenmiş olarak nitelemesini açıklıyor. Açılık, Robert Ressl tarafından bulundu ve sorumlu bir şekilde bildirildi.
Neden önemli
Hata kimlik doğrulaması gerektirmiyor; dolayısıyla yalnızca ele geçirilmiş ya da zayıf hesabı olan siteler değil, herkese açık site potansiyel hedefti. Sömürü, işletmecilerin çoğunun denetlemeyi akıllarına bile getirmeyeceği ayrıntılara bağlı — örneğin temalarının içindeki bir dizin adına ve bir temel imajdan ya da barındırma kontrol panelinden devralınan bir PHP ayarına. Bu yüzden siteler bariz bir hata yapmadan açıkta kalabiliyor. Hatanın kabaca on yıllık ömrü, eski şablon çözümleme kod yollarının fark edilmeden yıllarca kritik bir derecelendirmeyi taşıyabileceğinin de bir hatırlatıcısı. İşletmeciler için pratik yanıt, 7.1.2'ye ya da yamalanmış eski bir dala güncellemek; savunmada derinlik önlemi olarak da etkin temanın page- ile başlayan bir üst düzey dizin içerip içermediğini ve register_argc_argv ayarının runtime üzerinde kapatılıp kapatılamayacağını kontrol etmektir.
- #wordpress
- #security
- #php
- #path-traversal
- #remote-code-execution
İlgili yazılar
- Discourse forum açığı, araştırmacıların OpenAI'nin iç işlerine uzanan bir saldırı zinciri kurmasına reportedly izin verdi
- CERT-In notu 14 ISC BIND CVE'sini bellek, kaynak ve güven kusuru sınıflarına ayırıyor
- ShinyHunters, tüm çalışan ve başvuru sahiplerine ait verileri açığa çıkaran bir FBI ihlalini üstlendi