מנהל אתר וורדפרס מחובר לממשק הניהול בלשונית אחת, ופותח בלשונית אחרת קישור שהגיע אליו במייל. הקישור לא מבקש סיסמה, לא מציג טופס ולא שואל כלום. באתר, בינתיים, כבר מותקנת ערכת עיצוב (theme, החבילה שקובעת איך האתר נראה) שאף אחד לא ביקש. היא לא מופעלת, האתר נראה בדיוק אותו דבר, ורוב בעלי האתרים לעולם לא יבחינו שהיא שם.

מה קרה

חוקרים מחברת האבטחה pwn.ai מצאו שהמנגנון שמתקין ערכות עיצוב מהמאגר הרשמי של WordPress.org קורא את אותה בקשה בשתי דרכים שונות. המאגר מפרסר את הטקסט כשם של ערכה לגיטימית, ובמקביל הדפדפן משתמש באותו טקסט כדי להפעיל בעצמו את כפתור ההתקנה. התוצאה היא התקנה שקורית בלי שאיש לחץ עליה. לשיטה הזאת הם קראו Click2Shell.

ההתקנה לבדה קיבלה ציון חומרה 7.1. הציון מזנק ל-9.6 כשמשרשרים אותה לערכת עיצוב שיש בה חולשה משלה, ובהדגמה שלהם התקינו ערכה בשם Mobile Repair Zone והגיעו דרכה להרצת קוד על השרת של האתר. וורדפרס סגרה את זה בגרסה 7.1.1, ששוחררה ב-17 בספטמבר עם עוד עשר חולשות, בהן אחת שמאפשרת למבקר אנונימי להשתיל סקריפט בתוך תגובה באתר ואחת שמאפשרת למשתמש מחובר לצאת מהתיקייה שהוא אמור להישאר בה. מספר CVE עדיין לא הוקצה, ולפי וורדפרס הוא בדרך. דיווח על ניצול בפועל לא פורסם.

למה זה חשוב לכם

וורדפרס מריצה חלק גדול מאתרי העסקים הקטנים בישראל: מרפאות, משרדי עורכי דין, בתי קפה, עמותות וחנויות קטנות. ברוב המקרים אין מי שמתחזק אותם חוץ מבעל העסק, שנכנס לממשק הניהול פעם בחודש כדי לעדכן שעות פתיחה או להעלות תמונה. שם בדיוק השיטה הזאת עובדת הכי טוב, כי היא לא צריכה את הסיסמה שלכם אלא רק את זה שאתם כבר מחוברים, והיא לא משאירה שום סימן גלוי.

מצד שני, כדאי להגיד גם את הצד המרגיע. אתרים שמוגדרים לקבל עדכוני אבטחה אוטומטיים כבר קיבלו את התיקון מעצמם, והתיקונים הוחזרו אחורה לכל הגרסאות שעדיין מקבלות עדכוני אבטחה, עד 4.7.

מה עושים?

היכנסו לממשק הניהול ובדקו בלוח הבקרה איזו גרסה מותקנת אצלכם. אם היא לא 7.1.1 או מאוחרת יותר, לחצו על עדכון עכשיו.

פתחו את מסך ערכות העיצוב ועברו על הרשימה. ערכה שאתם לא התקנתם ושלא מופעלת היא בדיוק מה שהמתקפה הזאת משאירה מאחור, ואפשר למחוק אותה.

אל תגלשו באותו דפדפן שבו אתם מחוברים לממשק הניהול. סיימו את מה שבאתם לעשות, התנתקו, ורק אז חזרו לקרוא מיילים.

תנו למי שרק כותב תוכן באתר חשבון עם הרשאות משתמש בסיסיות, ושמרו את חשבון המנהל לשימוש של מי שבאמת צריך אותו.

ההתקנה עצמה לא משנה באתר שום דבר שאפשר לראות, וזו בדיוק הנקודה: תוקף שהשתיל ערכת עיצוב שקטה קיבל דריסת רגל שאפשר לחזור אליה בהמשך.