
Zaiflik WordPress saytining konfiguratsiya faylini o’chirish va resursni buzib kirish imkonini beradi.
RIPS xavfsizlik tadqiqotchilari WordPress kontentni boshqarish tizimidagi yamalanmagan zaiflik tafsilotlarini e’lon qilishdi. Tadqiqotchilarning so’zlariga ko’ra, ular o’tgan yilning noyabr oyida WordPress ishlab chiquvchilariga muammo haqida xabar berishgan, ammo u hali ham yamalmagan. Zaiflik plagin yoki mavzuga emas, balki tizimning yadrosiga ta’sir qiladi. Aniqrog’i, u saytga yuklangan rasmlarning oldindan ko’rishlarini o’chirish uchun mas’ul bo’lgan PHP funksiyalariga ta’sir qiladi.
Tadqiqotchilarning fikriga ko’ra, postlarni tahrirlash maydoniga kirish huquqiga ega bo’lgan va rasmlar va oldindan ko’rishlarni yuklash va o’chirish imkoniyatiga ega foydalanuvchilar WordPressning asosiy yadro fayllarini o’chirishga qodir saytga zararli kodni kiritishlari mumkin. Oddiy sharoitlarda bunday harakatlar FTP serveriga kirish imkonisiz amalga oshirilmaydi.
Ushbu zaiflikdan faqat ma’lum bir kirish darajasiga ega foydalanuvchilar foydalanishi mumkinligi uning xavfini sezilarli darajada kamaytiradi. Biroq, tadqiqotchilar ta’kidlaganidek, agar tajovuzkor cheklangan imtiyozlarga ega foydalanuvchi hisobini yaratib, keyin ularni kuchaytirsa, ular zaiflikdan foydalanib, veb-saytni buzib kirishlari mumkin.
Sayt buzib kirishi mumkin, chunki zaiflik uning konfiguratsiya faylini (wp-config.php) o’chirishga imkon beradi. Hujumchi faylni o’chirib tashlashi va keyin uni o’z ma’lumotlar bazasi sozlamalari yordamida qayta o’rnatishi mumkin.
Muammo WordPressning barcha versiyalariga, jumladan, eng so’nggi 4.9.6 versiyasiga ta’sir qiladi. Sotuvchidan yamoq yo’qligiga qaramay, RIPS tadqiqotchilari o’zlarining vaqtinchalik yechimlarini ishlab chiqdilar.