Plagindagi zaiflik kimgadir saytni boshqarish imkonini beradi.
Kiberjinoyatchilar saytni nazorat qilish uchun foydalanishlari mumkin bo’lgan Duplicator plaginining zaif versiyalaridan foydalanib, internetda WordPress saytlarini faol ravishda skanerlamoqdalar. Xabarlarga ko’ra, plagin 1 milliondan ortiq saytlarga o’rnatilgan, jumladan, Alexa-da yuqori o’rinlarni egallagan ba’zi saytlar ham bor. Plaginning mashhurligi uning administratorlarga saytlarni bir necha daqiqada yangi serverga ko’chirish imkonini berish qobiliyatidan kelib chiqadi. Duplicator saytning oldingi versiyasi va installer.php deb nomlangan PHP faylini o’z ichiga olgan ZIP faylini yaratadi. Administratorlar shunchaki fayllarni yangi serverga yuklashlari, PHP faylini ochishlari va yangi ma’lumotlar bazasi uchun login va parolni kiritishlari kerak.
Biroq, shu yilning iyul oyida Synacktiv mutaxassislari Duplicator muvaffaqiyatli o’tkazilgandan so’ng fayllarni, jumladan, asl ZIP arxivi va PHP faylini o’chirmasligini aniqladilar. Bu shuni anglatadiki, tajovuzkor istalgan vaqtda installer.php fayliga kirishi, o’z hisob ma’lumotlarini kiritishi va saytni va natijada serverni vaqtincha nazorat qilishi mumkin. Bu harakat joriy saytni buzib qo’yadi, ammo tadqiqotchilarning fikriga ko’ra, bu tajovuzkorlarga serverga orqa eshiklarni kiritish uchun ishlatilishi mumkin bo’lgan zararli plaginlarni o’rnatish uchun yetarli vaqt beradi. Ajablanarlisi shundaki, orqa eshik sayt qayta ishga tushirilgandan keyin ham saqlanib qoladi.
Avgust oyi oxirida Duplicator ishlab chiquvchilari 1.2.42 versiyasini chiqarish bilan zaiflikni tuzatdilar. Bir necha kundan so’ng, Synacktiv tadqiqotchilari muammo haqida batafsil ma’lumotni, jumladan, migratsiyadan qolgan fayllarni qo’lda o’chirmagan administratorlari veb-saytlarni nazorat qilish imkonini beruvchi konsepsiyani tasdiqlash kodini e’lon qilishdi. Ushbu ekspluatatsiya nashr etilgandan so’ng, zaif WordPress saytlarini skanerlash soni keskin oshdi.
