בתוסף All-in-One WP Migration and Backup לוורדפרס נמצאה חולשה שמאפשרת לתוקף לשתול שאילתות משלו במסד הנתונים של האתר. היא קיימת בכל הגרסאות עד 7.109 כולל, והיא נפתחת דרך מנגנון שחזור הגיבוי. הציון שלה 8.8 מתוך 10.

מה החולשה?

כשמשחזרים גיבוי, התוסף לוקח נתונים מתוך קובץ הארכיון ומרכיב מהם פקודות למסד הנתונים של האתר. הבעיה היא שחלק מהנתונים האלה נכנסים לפקודה בלי סינון מספיק ובלי הפרדה נכונה בין הפקודה עצמה לבין הערכים שבתוכה. מי שמצליח לשתול תוכן משלו במקום הזה גורם למסד הנתונים לקרוא את מה שהוא כתב כפקודה נוספת ולהריץ אותה. לטכניקה הזאת קוראים SQL Injection.

מה שהופך את זה לחמור יותר הוא היעד. לפי הרשומה, מה שאפשר לשלוף כך הוא ai1wm_secret_key, המפתח הפנימי שהתוסף עצמו משתמש בו, ומי שמחזיק בו יכול להמשיך משם להרצת קוד על השרת. כלומר השרשרת מתחילה בשליפת ערך אחד ממסד הנתונים ומסתיימת בשליטה על האתר.

יש כאן תלות אחת שכדאי לשים לב אליה. החולשה נפתחת ברגע שמנהל האתר מבצע שחזור ארכיון, ולא בכל רגע נתון. התוקף מחכה לחלון שנפתח בזמן פעולה שהמנהל יזם, וזה גם מה שהופך אותה לקשה יותר לזיהוי בדיעבד: הפעולה שאיפשרה אותה נראית בלוגים כמו תחזוקה שגרתית.

מי מושפע?

אתרי וורדפרס שמותקן בהם All-in-One WP Migration and Backup בגרסה 7.109 או ישנה ממנה. גרסאות חדשות יותר אינן חשופות.

בישראל וורדפרס מפעיל חלק גדול מאתרי התדמית, הבלוגים והחנויות הקטנות, והרבה מהם מתוחזקים על ידי פרילנסר או סוכנות קטנה ולא על ידי מחלקת IT. תוסף גיבוי הוא בדיוק סוג התוסף שמתקינים פעם אחת ואז שוכחים ממנו, כי הוא עובד ברקע ולא נראה על המסך. אם אתם מפעילים אתר כזה, זו בדיקה של דקה.

האם מנוצלת בפועל?

נכון לעדכון האחרון של העמוד הזה אין דיווח ידוע על ניצול בשטח, והחולשה אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן.

זה לא אומר הרבה על מחר. תוספי וורדפרס נפוצים הם מטרה קבועה לסריקות אוטומטיות, מפני שאותה חולשה עובדת על מספר גדול של אתרים בלי שום התאמה. עדכנו עכשיו ולא כשיתחיל להופיע דיווח.

מה עושים?

היכנסו ללוח הניהול של וורדפרס, לתפריט תוספים, ואתרו את All-in-One WP Migration and Backup. מספר הגרסה מופיע ליד שם התוסף. אם הוא 7.109 או נמוך ממנו, הריצו את העדכון מאותו מסך.

עד שתעדכנו, אל תריצו שחזור ארכיון. זו הפעולה שפותחת את החלון שדרכו מנצלים את החולשה, ואפשר פשוט לדחות אותה בכמה שעות.

אם התוסף מותקן אצלכם ואתם לא משתמשים בו בפועל, אל תסתפקו בהשבתה שלו. מחקו אותו. תוסף מושבת נשאר על השרת עם הקוד שלו, וזו הצטברות שקטה של רכיבים ישנים שאף אחד לא בודק ואף אחד לא מעדכן.