Scroll untuk baca artikel
Networking

Kelemahan kritis WordPress wp2shell dieksploitasi untuk menginstal webshell

1
×

Kelemahan kritis WordPress wp2shell dieksploitasi untuk menginstal webshell

Share this article
kelemahan-kritis-wordpress-wp2shell-dieksploitasi-untuk-menginstal-webshell
Kelemahan kritis WordPress wp2shell dieksploitasi untuk menginstal webshell

Kelemahan kritis WordPress wp2shell dieksploitasi untuk menginstal webshell

Peretas mengeksploitasi rangkaian kerentanan kritis “wp2shell” (CVE-2026-63030 dan CVE-2026-60137) yang memengaruhi WordPress Core untuk menyebarkan webshell persisten dan memasang plugin berbahaya di server yang terpengaruh.

Example 300x600

Itu rantai eksploitasi kritis menyalahgunakan fitur pemrosesan batch WordPress REST API, sehingga memungkinkan penyerang jarak jauh mengeksekusi kode pada instalasi yang rentan tanpa perlu melakukan autentikasi.

Meskipun rincian teknisnya tidak dirilis, eksploitasi bukti konsep mulai muncul pada akhir pekan, tak lama setelah perusahaan intelijen ancaman dan manajemen risiko siber SearchLight Cyber ​​mengungkapkan masalah keamanan wp2shell.

gambar

Eksploitasi aktif dengan cepat dikonfirmasi, segera setelah WordPress mengatasi masalah di versi 7.0.2, 6.9.5, dan 6.8.6, yang memaksa pembaruan keamanan otomatis untuk instalasi yang didukung.

Perusahaan keamanan cloud Wiz telah membagikan rincian teknis tentang serangan yang diamati yang memanfaatkan wp2shell, dan mengatakan bahwa pelaku ancaman melakukan aktivitas berikut:

  • Pemindaian massal untuk instalasi WordPress yang rentan (sebagian besar adalah pemindaian keamanan).
  • Penyalahgunaan fungsi unggah plugin WordPress untuk menginstal add-on berbahaya.
  • Pemasangan shell web PHP mulai dari backdoor satu baris yang sederhana hingga shell yang kaya fitur dan dikaburkan yang disamarkan sebagai plugin (CMSmap).
  • Meminta REST API WordPress untuk mengumpulkan nama pengguna dan alamat email administrator.
  • Penyertaan file lokal mencoba menargetkan wp-config melalui admin-ajax.php untuk mengambil kredensial database dan kunci otentikasi.
  • Penerapan plugin berbahaya yang mengekspos titik akhir REST API untuk eksekusi perintah jarak jauh
  • Akses berhasil ke panel administrasi WordPress.

kata Wiz mereka belum mengamati pergerakan lateral atau eksfiltrasi data tetapi terus memantau aktivitas ancaman.

Plugin berbahaya dipasang di situs rentan
Plugin berbahaya dipasang di situs yang rentan
Sumber: Wiz

Laporan terpisah tentang eksploitasi aktif wp2shell dari Johannes B.UllrichDekan Riset di Sans Technology Institute, menjelaskan serangan dua tahap yang dimulai dengan penyelidikan injeksi SQL untuk mengonfirmasi kerentanan sebelum mengirimkan webshell PHP ke server.

Webshell dibuat di bawah /wp-konten/cache/ direktori dengan nama file acak yang juga digunakan sebagai kata sandi untuk mengaksesnya melalui variabel dalam permintaan URL; jika tidak, halaman tersebut mengembalikan halaman 404 palsu.

Kode webshell yang diterbitkan Ullrich memeriksa ketersediaan beberapa fungsi PHP – sistem(), melewati(), eksekutif(), shell_exec(), muncul()atau operator backtick, dalam upaya menjalankan perintah.

Menurut Ullrich, beberapa serangan juga melibatkan pembuatan akun administrator jahat. Oleh karena itu, peneliti menyarankan untuk memeriksa direktori /cache/ dan mencari pengguna yang baru dibuat.

Perusahaan keamanan WordPress Defiant juga telah menerbitkan postingan “akibatnya”. menyatakan bahwa penyelidikan terkait eksploitasi pertama diamati pada pukul 23:29 UTC pada tanggal 17 Juli, diikuti dengan upaya injeksi SQL yang jelas hanya 13 menit kemudian.

Administrator situs WordPress harus segera memperbarui ke versi yang ditambal, meninjau log untuk permintaan terkait wp2shell, memeriksa plugin yang diinstal, dan memeriksa penambahan file PHP palsu atau akun admin yang baru dibuat.

Peneliti Macnica Yutaka Sejiyama punya membuat dasbor yang membantu melacak tingkat patch secara langsung. Portal tersebut melaporkan tingkat patch sebesar 81,6% dari sampel 124.580 situs web yang dievaluasi.

Kemarin, peneliti SearchLight Cyber ​​Adam Kues menerbitkan laporan tindak lanjut menyelam dalam-dalam ke dalam proses menemukan wp2shell dan mengembangkan rantai eksploitasi yang berfungsi, yang melibatkan penggunaan alat AI.

gambar artikel

Uji setiap lapisan sebelum penyerang melakukannya

Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.

Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.

Dapatkan whitepapernya