
Платформа WordPress, которая используется более чем на 800 миллионах сайтов по всему миру, выпустила критическое обновление до версии 6.4.2, чтобы устранить уязвимость нулевого дня, обнаруженную экспертами в области кибербезопасности.
Эта уязвимость связана с техникой программирования Property Oriented Programming (POP), появившейся в ядре WordPress начиная с версии 6.4. Эксперты предупреждают, что при определенных условиях уязвимость может привести к выполнению произвольного PHP-кода на сайтах, работающих на WordPress.
Основная опасность уязвимости заключается в том, что она позволяет хакерам контролировать все свойства десериализованного объекта с помощью функции PHP unserialize(). Для успешной атаки необходимо, чтобы на целевом сайте была уязвимость внедрения объектов PHP, обычно обнаруживаемая в плагинах или темах WordPress.
Wordfence, фирма, специализирующаяся на безопасности WordPress, указала на проблему в классе WP_HTML_Token, который был введен в WordPress 6.4 для улучшения разбора HTML в редакторе блоков. Этот класс содержал магический метод __destruct, использующий call_user_func для выполнения функции, определенной в свойстве on_destroy с аргументом bookmark_name.
Использование этой уязвимости внедрения объектов позволяет хакеру контролировать эти свойства и выполнять произвольный код. Хотя сама по себе уязвимость не является критической, наличие Pop-цепи в ядре WordPress значительно увеличивает риски для сайтов, работающих на этой платформе.
PatchStack сообщает, что цепочка эксплойтов для этой уязвимости была загружена на GitHub несколько недель назад и добавлена в библиотеку PHPGGC, используемую для тестирования безопасности приложений PHP.
Эксперты настоятельно рекомендуют администраторам WordPress обновить свои сайты до последней версии, чтобы избежать рисков, связанных с этой уязвимостью. Своевременное устранение рисков безопасности является ключевым для предотвращения хакерских атак.