תוסף התרומות GiveWP קיבל תיקון לחולשה בציון 10, שמאפשרת לתוקף להריץ פקודות על שרת האתר
בשנה שעברה תוקפים נכנסו לאתר של פרויקט Pi-hole דרך תוסף התרומות שהיה מותקן עליו, ויצאו עם הרשומות של כ-30 אלף תורמים. אותו תוסף, GiveWP, קיבל בימים האחרונים תיקון לחולשה חדשה וחמורה יותר. הפעם היא מאפשרת לתוקף להריץ פקודות על השרת שמארח את האתר, בלי שיהיה לו שם חשבון מראש.
מה קרה
חברת האבטחה Patchstack פרסמה את פרטי החולשה, שמסומנת CVE-2026-82222 ומקבלת את הציון המרבי בסולם החומרה, 10. החוקר שדיווח עליה, Udin Chan, העביר אותה לחברה כבר ב-28 ביולי, והגרסה המתוקנת של התוסף, 4.16.7.2, יצאה ב-27 באוגוסט. GiveWP מותקן על יותר מ-100 אלף אתרי וורדפרס.
איך זה עובד? כשמישהו ממלא טופס תרומה, התוסף שומר חלק מהנתונים בפורמט ארוז, ואחר כך משחזר אותם בחזרה לאובייקטים בתוך הקוד בלי לבדוק מה בעצם הגיע. תוקף שמכניס במקום נתוני תרומה חבילה ארוזה משלו יכול להפעיל דרכה רכיבים שכבר קיימים בספריות שהתוסף מביא איתו, ולשרשר אותם עד להרצת קוד על השרת. לחולשות מהסוג הזה קוראים PHP Object Injection.
התנאי לניצול הוא אתר עם טופס תרומה פעיל אחד ואמצעי תשלום מחובר, כלומר בדיוק המצב של כל אתר שהתקין את התוסף בשביל מה שהוא נועד לו. לפי Patchstack, גם באתר שההרשמה אליו מושבתת התוקף מצליח לייצר לעצמו חשבון ולקבל cookie אימות, ומשם להמשיך בשאר השלבים. נכון לפרסום לא דווח על ניצול בשטח.
למה זה חשוב לכם
הרבה מאתרי העמותות והארגונים הקטנים בישראל בנויים על וורדפרס, ותוסף תרומות הוא בדיוק הרכיב שאתר כזה מתקין פעם אחת ואז שוכח שקיים. אם תרמתם דרך אתר כזה, השם שלכם, כתובת המייל, הטלפון ולפעמים גם הכתובת שמורים במסד הנתונים שלו. תוקף שמריץ קוד על השרת לא צריך לפרוץ שום דבר נוסף כדי להגיע אליהם, וזה מה שקרה במקרה של Pi-hole.
מה עושים?
מנהלים אתר וורדפרס עם GiveWP? היכנסו ללוח הבקרה, ללשונית התוספים, ובדקו את מספר הגרסה. כל גרסה עד 4.16.7.1 ועד בכלל חשופה, וצריך לעדכן ל-4.16.7.2 או מאוחר יותר. היום, לא בסוף השבוע.
באותו מסך הפעילו לתוסף עדכונים אוטומטיים. תוסף תרומות הוא לא רכיב שמישהו נכנס לבדוק כל שבוע.
אם האתר ישב על גרסה ישנה לאורך זמן, עברו על רשימת המשתמשים וחפשו חשבונות מנהל שאתם לא מזהים, ואפסו את הסיסמאות של כל מי שיש לו הרשאות ניהול.
תרמתם לעמותה ומגיעה אליכם הודעה שמזכירה את התרומה ומבקשת לאמת פרטים או לחזור על התשלום? אל תלחצו על הקישור שבה. התקשרו לעמותה למספר שמופיע באתר שלה.
התיקון קיים כבר שלושה ימים. השאלה שנשארה היא כמה מ-100 אלף האתרים באמת התקינו אותו.
תגובות