תוקף שלא התחבר לאתר ולא מחזיק בשום הרשאה יכול לכתוב עליו קובץ משלו, ואם הקובץ הזה הוא PHP, השרת גם יריץ אותו. את זה מאפשר הצירוף של ערכת העיצוב Avada לוורדפרס ותוסף Fusion Builder שמגיע איתה. הציון שנקבע הוא 9.8 מתוך 10, והמשמעות המעשית היא השתלטות מלאה על האתר.

מה החולשה?

ערכת עיצוב בוורדפרס קובעת איך האתר נראה, ו-Fusion Builder הוא עורך הדפים החזותי שנלווה ל-Avada ומאפשר להרכיב עמודים בגרירה. שני הרכיבים מדברים ביניהם, ובתפר שביניהם נפער הסדק.

לפי הרשומה, אין כאן באג יחיד אלא שרשרת של כשלים בבדיקת הרשאות ובאימות קלט, שמתפרסת על שני הרכיבים ומצטרפת ליכולת לכתוב קובץ אל השרת. הקלט מגיע מהתוקף, איש אינו מוודא שהוא רשאי לשלוח אותו, ואיש אינו מוודא שמה שנשלח הוא באמת מה שהמערכת ציפתה לקבל.

כתיבת קובץ נשמעת פחות חמורה מהשתלטות, ובוורדפרס אלה אותם דברים. השרת מריץ קבצי PHP, ולכן קובץ PHP שנכתב לתיקייה שממנה הוא נטען הוא בפועל קוד של התוקף שרץ בהרשאות של האתר. מכאן אפשר לקרוא את בסיס הנתונים, לשנות עמודים או להשאיר דלת אחורית לביקור הבא.

מי מושפע?

חשופים אתרים שמריצים את Avada בגרסה 7.16 או ישנה יותר יחד עם Fusion Builder בגרסה 3.16 או ישנה יותר. שני התנאים צריכים להתקיים במקביל, ושני הרכיבים צריכים להיות מותקנים ופעילים. אתר שמריץ רק אחד מהם אינו חשוף דרך החולשה הזאת.

יש גם תנאי שלישי שכדאי להכיר. לפי הרשומה, הניצול דורש שיהיה באתר תוכן מסוים שמנהל האתר יצר. כלומר לא כל אתר שעונה על שני התנאים הראשונים ניתן לניצול באותה קלות. זה גם לא משהו שאפשר לסמוך עליו, כי אין דרך לדעת מבחוץ אם התוכן הרלוונטי קיים אצלכם בלי לבדוק.

Avada היא ערכת עיצוב מסחרית ותיקה, מהסוג שנפוץ באתרי תדמית ובאתרי עסקים קטנים שנבנו על ידי פרילנסר או סטודיו. אם יש לכם אתר כזה ואינכם יודעים על איזו ערכה הוא רץ, זה הרגע לשאול את מי שבנה אותו.

האם מנוצלת בפועל?

נכון לעדכון האחרון של הרשומה, אין דיווח ידוע על ניצול בשטח. החולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע כי תוקפים משתמשים בהן בפועל.

זה לא אומר הרבה על מחר. הפרטים כבר פורסמו בפומבי, ואתרי וורדפרס נסרקים אוטומטית בהיקף גדול על ידי מי שמחפש בדיוק גרסאות כאלה. היעדר דיווח היום אינו הבטחה לשבוע הבא.

מה עושים?

בדקו את שתי הגרסאות. בלוח הבקרה של וורדפרס, מראה כללי ואז ערכות עיצוב יראה את גרסת Avada, ומסך התוספים יראה את גרסת Fusion Builder. אם Avada היא 7.16 או פחות, או Fusion Builder הוא 3.16 או פחות, יש מה לעשות.

עדכנו את שניהם ולא רק את אחד מהם, כי החולשה נובעת מהצירוף. שימו לב שערכה מסחרית כמו Avada מקבלת עדכונים אוטומטיים רק כשהרישיון שלה רשום באתר, ולכן אתר שמישהו אחר בנה עבורכם עלול להיראות מעודכן בלי שהוא באמת מקבל עדכונים. מי שבנה את האתר יידע להגיד אם הרישיון פעיל.

אחרי העדכון חפשו קבצים שלא אתם שמתם שם. חולשה מסוג כתיבת קבצים משאירה קובץ מאחור, וקובץ PHP חדש בתיקיות ההעלאות של האתר הוא סימן שדורש בדיקה. רשימת השינויים בגרסאות מופיעה ביומן הגרסאות של Avada, והפירוט הטכני של החולשה נמצא ברשומה של Wordfence.