1708367310
2024-02-19 17:55:48
ハッカーは、Brick Builder テーマに影響を与える重大なリモート コード実行 (RCE) の欠陥を積極的に悪用し、脆弱なサイトで悪意のある PHP コードを実行しています。
Bricks Builder テーマは、革新的なコミュニティ主導のビジュアル サイト ビルダーとして説明されているプレミアム WordPress テーマです。 約 25,000 件のアクティブなインストールが行われているこの製品は、Web サイトのデザインにおける使いやすさとカスタマイズを促進します。
2 月 10 日、「snicco」という名前の研究者が、デフォルト構成でインストールされた Brick Builder テーマに影響を与える、現在 CVE-2024-25600 として追跡されている脆弱性を発見しました。
セキュリティの問題の原因は、 評価 「prepare_query_vars_from_settings」関数内の関数呼び出しにより、認証されていないユーザーが悪用して任意の PHP コードを実行できる可能性があります。
WordPress のセキュリティ脆弱性に対する Patchstack プラットフォームは報告書を受け取り、Bricks チームに通知しました。 修正は 2 月 13 日のバージョン 1.9.6.1 のリリースで利用可能になりました。
ベンダーの勧告では当時、この欠陥が悪用された形跡はなかったとしながらも、できるだけ早く最新バージョンにアップグレードするようユーザーに呼び掛けていた。
「このリリースの時点では、この脆弱性が悪用されたという証拠はありません。 ただし、1.9.6.1 へのアップデートが遅れれば遅れるほど、悪用される可能性が高まります。」 ブリックの速報。
「すべての Bricks サイトをできるだけ早く最新の Bricks 1.9.6.1 に更新してください。 ただし、少なくとも今後 24 時間以内には。 早ければ早いほど良いです」と開発者は管理者に促しました。
同日、snicco はこの脆弱性に関する詳細をいくつか公開しました。 今日は研究者が 元の投稿を更新しました 攻撃のデモは含めますが、エクスプロイト コードは含めません。
積極的な搾取が進行中
今日の投稿では、Patchstack についても説明しました 完全な詳細を共有 CVE-2024-25600 については、2 月 14 日に始まったアクティブな悪用の試みを検出した後。
同社は、この欠陥は、 評価 で機能する prepare_query_vars_from_settings、 と $php_query_raw queryEditor から構築されます。
nonce チェックインにもかかわらず、サーバー側レンダリングの REST API エンドポイントを介してこのセキュリティ リスクを悪用する可能性があります。 render_element_permissions_check、公的にアクセス可能な nonce と不適切な権限チェックが原因で、認証されていないアクセスが許可されます。
Patchstack は、悪用後の段階で、攻撃者が Wordfence や Sucuri などのセキュリティ プラグインを無効にする特定のマルウェアを使用したことを確認したと述べています。
次の IP アドレスがほとんどの攻撃に関連付けられています。
- 200.251.23.57
- 92.118.170.216
- 103.187.5.128
- 149.202.55.79
- 5.252.118.211
- 91.108.240.52
ワードフェンス も確認されました CVE-2024-25600 の活発な悪用状況が報告されており、過去 1 日で 24 件が検出されたと報告されています。
Bricks ユーザーは、WordPress ダッシュボードで「外観 > テーマ」に移動して「更新」をクリックするか、手動でバージョン 1.9.3.1 にすぐにアップグレードすることをお勧めします。 ここから。
#ハッカーが #Bricks #WordPress #サイトビルダーの重大な #RCE #欠陥を悪用