Вышла версия 7.0.4 системы управления сайтами WordPress. Разработчики сразу обозначили её как обновление безопасности. В релиз вошло несколько исправлений, ключевое из которых устраняет уязвимость, связанную с загрузкой файлов на сайты, использующие библиотеку Imagick и интерпретатор Ghostscript.
Детали уязвимости
Проблему обнаружила команда pwn.ai. Специалисты сообщили о ней заранее, поэтому исправление попало в релиз без публичного раскрытия деталей. Уязвимость позволяла пользователю с ролью "Автор" или выше выполнить код на сервере. Для этого достаточно было загрузить специально подготовленный файл через штатный механизм WordPress.
Роль "Автор" даёт право создавать и публиковать записи, а также загружать изображения в медиабиблиотеку. Обычно такие учётные записи не имеют прямого доступа к серверу или файловой системе. Тем не менее из-за ошибки в обработке графики вредоносный файл мог пройти по цепочке Imagick и Ghostscript и в итоге позволить атакующему выполнить произвольные команды.
Imagick используется для работы с изображениями, а Ghostscript - для интерпретации форматов PostScript и PDF. В связке они обрабатывают файлы, которые пользователи загружают на сайт. Именно в такой конфигурации возникала возможность подменить содержимое файла так, чтобы после обработки на сервере выполнился вредоносный код. При этом атакующему не нужны права администратора: достаточно учётной записи автора, что значительно расширяет круг потенциально опасных пользователей.
Выполнение кода на сервере относится к наиболее серьёзным последствиям, поскольку даёт злоумышленнику практически полный контроль над сайтом. Дальнейшие действия зависят от конфигурации хостинга: от кражи данных из базы и изменения контента до попыток проникнуть в соседние проекты на том же сервере. Для многопользовательских сайтов угроза особенно актуальна, так как достаточно скомпрометировать одну учётную запись автора.
В бюллетене также упоминаются другие исправления безопасности, однако детали по ним не раскрыты. Такая практика встречается, когда производитель предпочитает не привлекать внимание к второстепенным проблемам до установки патча. В любом случае выпуск релиза с пометкой security означает, что обновление рекомендуется ставить без промедления.
По традиции исправления вышли не только для свежей версии, но и для старых поддерживаемых веток WordPress. Вместе с тем активную поддержку разработчики гарантируют только последнему релизу. Владельцам сайтов на более ранних версиях стоит учитывать, что откладывать переход на 7.0.4 не следует, даже если на первый взгляд ничего не сломано.
Обновление устанавливается через консоль: раздел "Обновления" в административной панели. Альтернативный способ - скачать дистрибутив со страницы загрузки на официальном сайте WordPress. Перед обновлением необходимо создать резервную копию базы данных и файлов, чтобы можно было откатить изменения в случае конфликта с установленными плагинами или темами. После обновления стоит проверить, что в панели отображается версия 7.0.4.
Если по каким-то причинам установка патча невозможна, временной мерой может стать отключение обработки изображений через Imagick и Ghostscript. Это снизит риск, но не устранит уязвимость полностью. Администраторам стоит проверить, какие расширения используют эти библиотеки, и по возможности ограничить их применение. Основным способом защиты остаётся установка свежего релиза.
Уязвимость затрагивает сайты на WordPress до версии 7.0.4 при условии использования Imagick и Ghostscript. Исправление уже доступно, и разработчики рекомендуют установить его в кратчайшие сроки. Приоритет следует отдавать проектам, где материалы и файлы загружают несколько пользователей с ограниченными правами, поскольку для эксплуатации достаточно роли автора.
Ссылки