SQL-Injections sind immer noch präsent. Am 17. Juli veröffentlichte WordPress ein Notfall-Sicherheitsupdate. Version 7.0.2 behebt eine unauthentifizierte Remote Code Execution-Schwachstelle im WordPress-Core, die ein anonymer Angreifer gegen eine Standardinstallation ohne Plugins auslösen kann. Wenn Ihre Website eine betroffene Version verwendet, aktualisieren Sie noch heute. WordPress.org hat aufgrund der Schwere dieses Problems erzwungene Auto-Updates für betroffene Websites aktiviert. Wir verfolgen diese Schwachstelle in Aikido Intel.
Adam Kues von Searchlight Cyber meldete die Schwachstelle und veröffentlichte einen Checker unter wp2shell.com damit Sie testen können, ob Ihre Website exponiert ist. (aber die Website war gelegentlich offline). Die eigene Empfehlung des WordPress-Cores beschreibt es als ein Problem mit REST API Batch-Route-Verwirrung und SQL-Injection, das zu Remote Code Execution führt, wobei der Batch-Endpunkt unter /wp-json/batch/v1 als Einstiegspunkt dient. Searchlight schätzt, dass über 500 Millionen Websites WordPress nutzen, daher ist die exponierte Population groß.
Die Umstellung auf die korrekte Version hat oberste Priorität. Wenn Sie Aikido Zen verwenden, ist dessen integrierte Firewall darauf ausgelegt, die SQL-Injection zu blockieren, auf die diese Schwachstelle angewiesen ist, sodass eine ungepatchte Website einen Laufzeitschutz behält, während das Update ausgerollt wird.
Betroffene Versionen
Die Remote-Code-Execution-Schwachstelle betrifft:
- WordPress 6.9.0 bis 6.9.4, behoben in 6.9.5
- WordPress 7.0.0 bis 7.0.1, behoben in 7.0.2
- WordPress 7.1 Beta, behoben in 7.1 Beta2
Alles unter 6.9.0 ist nicht anfällig für die RCE. WordPress 6.8 ist von einem separaten SQL-Injection-Problem betroffen, das in derselben Runde gepatcht wurde, daher sollten Sites mit Version 6.8 auf 6.8.6 aktualisieren. Versionen vor 6.8 sind von keinem der Probleme betroffen.
Was jetzt zu tun ist
Aktualisieren Sie WordPress sofort. 7.0.2 enthält den Fix, oder 6.9.5, wenn Sie den 6.9-Zweig verwenden. Die meisten Sites mit aktivierten Hintergrund-Updates erhalten es automatisch, Sie sollten die Version jedoch in Ihrem Dashboard bestätigen, anstatt etwas anzunehmen.
Wenn Sie nicht sofort aktualisieren können, listet die Offenlegung einige temporäre Maßnahmen auf. Sie können ein Plugin installieren, das den nicht authentifizierten Zugriff auf die REST-API blockiert, blockieren Sie sowohl den Pfad /wp-json/batch/v1 und den Abfrageparameter rest_route=/batch/v1 in Ihrer WAF, oder fügen Sie ein kleines Must-Use-Plugin hinzu, das eine Authentifizierung für die REST-Batch-Route erfordert. Jede dieser Maßnahmen kann den legitimen REST-API-Verkehr stören, behandeln Sie sie daher als kurzfristige Abdeckung, bis Sie patchen.
Diese Schwachstelle wird in Aikido Intel verfolgt, unserem Echtzeit-Feed, der neue Schwachstellen und Malware in Open-Source-Ökosystemen aufdeckt
Laufzeitschutz mit Aikido Zen
Dies ist das zweite SQL-Injection-Problem in einer einzigen WordPress-Core-Veröffentlichung. Entwickelnde bezeichnen SQL-Injection seit Jahren als gelöstes Problem, aber es verfolgt uns immer noch. Es taucht weiterhin in Core-Software und Abhängigkeiten auf, oft von anonymen Benutzern erreichbar, bevor es einen Fix gibt.
Aikido Zen ist eine eingebettete Firewall, die in Ihrer Anwendung läuft und Benutzereingaben inspiziert, während sie zu Ihrer Datenbank fließen. Sie blockiert SQL-Injection, Command-Injection und Path-Traversal zur Laufzeit und lässt sich mit wenigen Codezeilen installieren. Zen wurde entwickelt, um diese Art von Angriffen, SQL-Injection durch Angreifer-kontrollierte Eingaben, während der Anfrage abzufangen. Für Teams, die nicht sofort patchen können, wenn ein Zero-Day auftaucht, hält diese Laufzeitschicht die Stellung, während Sie den Fix nach Ihrem eigenen Zeitplan bereitstellen.
Zuerst patchen. Führen Sie Zen aus, damit die nächste nicht authentifizierte Injection einen Halt findet.
Schwachstellen verfolgen mit Aikido Intel
Diese Schwachstelle wird in Aikido Intel verfolgt, zusammen mit den anderen WordPress-Core-Problemen, die in derselben Veröffentlichung behoben wurden. Intel ist ein Echtzeit-Feed, der neue Veröffentlichungen in Open-Source-Ökosystemen, einschließlich WordPress, liest, sobald sie publiziert werden, und Schwachstellen und Malware innerhalb von Minuten aufdeckt, oft bevor sie die öffentlichen CVE-Datenbanken erreichen.

Wenn Sie Intel bereits nutzen, sind die WordPress-Advisories jetzt in Ihrem Feed, sodass Sie dieses und alle weiteren Probleme verfolgen können, ohne ein Dutzend Quellen zu beobachten. Der Feed ist offen und kann kostenlos unter intel.aikido.dev durchsucht werden, und er ist unter einer Open-Source-Lizenz sowie über eine kommerzielle API verfügbar, wenn Sie die Daten in Ihre eigenen Tools integrieren möchten.

