
Zaiflikdan muvaffaqiyatli foydalanish uchun tajovuzkor «Do’kon menejeri» roliga ega foydalanuvchi hisobiga kirish huquqiga ega bo’lishi kerak.
WordPress ruxsatnomalar tizimidagi kamchilik va mashhur elektron tijorat plagini WooCommercedagi zaiflikdan foydalanib, tajovuzkorlar WordPress saytlarini to’liq nazorat qilishlari mumkin, deb ogohlantirdi RIPS Tech tadqiqotchisi Saymon Skannell. Turli rollardan foydalanadigan plaginlarni o’rnatishda ular o’zlarining autentifikatsiya tizimini joriy qilish o’rniga WordPress ruxsatnomalar tizimidan foydalanadilar. Plaginlar turli WordPress imkoniyatlariga ega yangi rollarni yaratadilar va keyin bu rollarning boshqa foydalanuvchilar yoki sozlamalar bilan o’zaro ta’sirini cheklash uchun o’z funksiyalaridan foydalanadilar. Tadqiqotchining so’zlariga ko’ra, o’rnatilganda WooCommerce plagini «edit_users» ruxsatnomasi bilan «Shop Manager» rolini yaratadi. Bu imkoniyat foydalanuvchilarga administratorni ham qo’shib hisoblaganda har qanday hisobni tahrirlash imkonini beradi. Suiiste’mollikning oldini olish uchun WooCommerce «Shop Manager» rolining administrator bilan bog’liq hisoblarga o’zgartirishlar kiritishiga to’sqinlik qiluvchi xususiyatni o’z ichiga oladi. Muammo shundaki, WooCommerce plagini o’chirilganda, «Shop Manager» rolidagi foydalanuvchilar administrator rolidagi foydalanuvchilarni tahrirlashlari mumkin. Siz plaginni administrator hisobidan yoki plagin bilan bog’liq fayllarni o’chirish orqali o’chirib qo’yishingiz mumkin.
WooCommerce kodini tahlil qilgandan so’ng, Scannell «Do’kon menejeri» roliga ega foydalanuvchiga plaginning asosiy faylini o’chirish imkonini beruvchi zaiflikni (WooCommerce 3.4.5 va undan oldingi versiyalari) aniqladi. Bu WooCommerce-ning yuklanishiga to’sqinlik qiladi va WordPress uni o’chirib qo’yadi. Plaginni o’chirib qo’ygandan so’ng, «Do’kon menejeri» administrator hisobini ham qo’shib hisoblaganda istalgan foydalanuvchini tahrirlashi mumkin bo’ladi. Bu tajovuzkorga saytga to’liq kirish huquqini beradi. Ushbu zaiflikdan muvaffaqiyatli foydalanish uchun tajovuzkor foydalanuvchining «Do’kon menejeri» hisobiga kirish huquqini olishi kerak bo’ladi, masalan, XSS zaifliklari yoki fishing hujumlari orqali.
Quyidagi videoda hujumning namunasi ko’rsatilgan.