החולשה נמצאה בתוסף Photo Gallery של חברת 10Web, אחד מתוספי הגלריות הפופולריים לאתרי וורדפרס. היא אפשרה לתוקף לשלוף מידע מבסיס הנתונים של האתר בלי הרשאות. אין כרגע דיווח על ניצול בפועל, והבעיה תוקנה בגרסה 1.5.55.
מה החולשה?
מדובר בחולשה מסוג SQL injection (הזרקת SQL), מצב שבו תוקף מזין פקודות של מסד נתונים בתוך שדה טקסט רגיל, והאתר מריץ אותן בטעות במקום להתייחס אליהן כטקסט. כך אפשר לגרום למסד הנתונים לחשוף מידע שלא נועד להיחשף.
בתוסף הזה הבעיה הייתה בפרמטר החיפוש (bwg_search_x) שלא סונן כראוי. תוקף ששלח מחרוזת חיפוש בנויה במיוחד יכול היה לקרוא נתונים מתוך מסד הנתונים של האתר, למשל פרטי משתמשים או תוכן מוגן.
הזרקת SQL היא אחת מדרכי התקיפה הוותיקות והנפוצות ביותר נגד אתרים, והיא מסוכנת במיוחד כי היא נוגעת ישירות במאגר המידע של האתר.
מי מושפע?
מושפעים אתרי וורדפרס שהתקינו את תוסף Photo Gallery של 10Web בגרסה שקדמה ל-1.5.55. וורדפרס מריץ חלק גדול מאוד מהאתרים בעולם ובישראל, ותוסף גלריה הוא רכיב נפוץ, כך שסביר שלא מעט אתרים ישראליים השתמשו בתוסף הזה.
אם אתם מנהלים אתר וורדפרס, בדקו ברשימת התוספים אם Photo Gallery מותקן ובאיזו גרסה.
האם מנוצלת בפועל?
נכון לעדכון האחרון החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים מנצלים בשטח. כלומר אין כרגע עדות פומבית לניצול. עם זאת, חולשות בתוספי וורדפרס נסרקות באופן אוטומטי על ידי תוקפים, ולכן עדיין חשוב לעדכן.
מה עושים?
עדכנו את התוסף לגרסה 1.5.55 ומעלה. בלוח הבקרה של וורדפרס היכנסו לתוספים, אתרו את Photo Gallery, ולחצו על עדכון. אם מוגדר עדכון אוטומטי לתוספים, ודאו שהוא פעיל.
אם אינכם משתמשים בתוסף, מחקו אותו לגמרי ולא רק תשביתו אותו. תוסף מושבת שנשאר מותקן עדיין יכול להיות נקודת תורפה.
כלל אצבע לאתרי וורדפרס: החזיקו את הליבה, התבנית והתוספים מעודכנים, והסירו כל תוסף שאינכם צריכים. ככל שיש פחות רכיבים, יש פחות מקומות לתקוף.