אף אחד לא צריך ללחוץ: התיקון לתבנית Avada סוגר השתלטות מלאה על אתרי וורדפרס
התיקון פורסם אתמול, ומי שמפעיל אתר וורדפרס על תבנית Avada כדאי שיתקין אותו היום. Avada נמכרה יותר ממיליון פעם, היא אחת התבניות הנפוצות בעולם לבניית אתרים, והחולשה שנסגרה בה מאפשרת לתוקף בלי חשבון, בלי סיסמה ובלי שאף אחד באתר ילחץ על משהו, לכתוב קובץ משלו אל השרת ולגרום לו לרוץ. מרגע כזה האתר בפועל שלו.
מה קרה
חברת האבטחה Wordfence איתרה את הבעיה ב-30 ביולי, דיווחה ליצרנית ThemeFusion ב-5 באוגוסט וקיבלה ממנה אישור חמישה ימים אחר כך. הגרסאות המתוקנות, Avada 7.16.1 ו-Fusion Builder 3.16.1, יצאו אתמול. החולשה מסומנת CVE-2026-18431 וציון החומרה שלה 9.8 מתוך 10.
מה שמעניין כאן הוא שאין באג בודד. Wordfence מתארת שרשרת של שש בעיות נפרדות שצריך להפעיל אחת אחרי השנייה: קודם עקיפה של הבדיקה שאמורה לוודא שלמבקש יש בכלל הרשאה לפעולה, אחר כך בדיקות קלט חסרות, ולבסוף מגבלות על סוגי הקבצים שאפשר לחמוק מהן. בסוף השרשרת תוקף מרוחק שותל בשרת קובץ PHP משלו, והשרת מריץ אותו כאילו היה חלק מהאתר. לזה קוראים הרצת קוד מרחוק.
לא כל אתר עם Avada חשוף אוטומטית. הניצול דורש שגם התבנית וגם התוסף Fusion Builder יהיו מותקנים ופעילים, ושיהיה באתר תוכן מסוים שנוצר בידי מנהל. Wordfence נמנעה מפרסום הפרטים הטכניים המלאים כדי לתת למנהלי אתרים זמן לעדכן, ועד כה לא דווח על ניצול בפועל.
למה זה חשוב לכם
Fusion Builder הוא הכלי שבונים איתו את העמודים ב-Avada, כלומר הצירוף החשוף הוא בדיוק הצירוף הרגיל. גם בישראל תמצאו את התבנית הזאת מתחת לאתרים של עסקים קטנים, קליניקות, מסעדות ועמותות, לרוב כאלה שהוקמו פעם בידי פרילנסר ומאז אף אחד לא נגע בהם.
אתר שנפרץ כך לא משנה את המראה שלו. הוא ממשיך לעבוד רגיל, ובינתיים יכול להגיש קוד זדוני לכל מי שנכנס אליו, לתעד מה שגולשים מקלידים בטופס יצירת קשר או בעמוד תשלום, ולשמש כתובת אמינה להפצת פישינג (הודעות מזויפות שמתחזות לגורם אמין כדי לגנוב פרטים). הכתובת המוכרת של העסק היא בדיוק מה שגורם לזה לעבוד.
מה עושים?
היכנסו לממשק הניהול של האתר, ללשוניות "תוספים" ו"תבניות", ועדכנו את Fusion Builder לגרסה 3.16.1 ואת Avada לגרסה 7.16.1. זו פעולה של דקה, ורצוי לגבות את האתר לפניה.
אם האתר מנוהל עבורכם בידי פרילנסר או חברת בנייה, שלחו להם היום הודעה ובקשו אישור שהעדכון בוצע בפועל. האתרים שנשכחים הם בדיוק אלה שאין להם בעלים יומיומי.
אחרי העדכון עברו על רשימת המשתמשים באתר, ודאו שאין שם חשבון מנהל שאתם לא מכירים, והחליפו את הסיסמה של החשבון שלכם.
אם באתר יש טופס שנכנסים אליו פרטים אישיים או תשלומים, בקשו מחברת האחסון את יומני הגישה של החודש האחרון וחפשו בהם פניות לקבצים שלא אמורים להיות שם.
פרסום של תיקון הוא גם הודעה לתוקפים שיש מה לחפש. הם משווים את הגרסה החדשה לישנה כדי להבין מה בדיוק שונה, ולכן הימים שאחרי הם בדרך כלל העמוסים ביותר בסריקות אוטומטיות.
תגובות