Útočník dokáže na neaktualizovanom webe na diaľku spustiť ľubovoľný škodlivý kód (RCE) bez toho, aby musel poznať akékoľvek prihlasovacie údaje alebo vyžadoval interakciu bežného návštevníka.
Americká agentúra CISA navyše túto chybu zaradila do zoznamu aktívne zneužívaných zraniteľností v teréne. Útoky už prebiehajú automatizovanými robotmi, preto je odkladanie opravy mimoriadnym rizikom pre vaše dáta aj reputáciu.
Ktoré verzie sú zasiahnuté a kde je náprava:
-
Zraniteľné verzie: WordPress 6.9.0 až 6.9.4 a WordPress 7.0.0 až 7.0.1.
-
Bezpečné (opravené) verzie: WordPress 6.9.5 a WordPress 7.0.2.
Ako útok prebieha: Slabina vzniká kombináciou dvoch faktorov v predvolenom nastavení WordPressu. REST API batch endpoint (/batch/v1) chybne smeruje požiadavky medzi jednotlivými internými trasami. Pri tomto smerovaní navyše parameter author__not_in v triede WP_Query neprechádza správnou sanitizáciou, čo otvára dvere pre SQL injection. Zreťazením týchto chýb získa útočník plnú kontrolu nad databázou a následne dokáže na serveri spustiť vlastný PHP kód.
Ako postupovať pri oprave:
-
1. Spustite aktualizáciu priamo vo WordPress:
Túto zmenu nevykonáte v zákazníckom účte webhostingu. Prihláste sa priamo do administrácie svojho webu (zvyčajne na adrese
vasadomena.sk/wp-admin), prejdite do sekcie Nástenka → Aktualizácie a kliknite na Aktualizovať na najnovšiu verziu. Pokročilí správcovia môžu použiť príkazový riadok cez WP-CLI zadaním:wp core update. -
2. Overte automatické minor aktualizácie:
V predvolenom stave má WordPress zapnuté automatické minor updaty. Skontrolujte v nastaveniach WordPressu, či ich nemáte omylom deaktivované (napr. bezpečnostným pluginom či zápisom v konfiguračnom súbore).
-
3. Dočasné riešenie pri nekompatibilite:
Ak vám aktualizácia okamžite zlyháva na starom plugine či téme, dočasne zablokujte prístup k batch endpointu zápisom do súboru
.htaccess, bezpečnostným pluginom alebo WAF pravidlom blokujúcim požiadavky na/wp-json/*/batch/v1. -
4. Skontrolujte integritu súborov a logy:
Vzhľadom na aktívne zneužívanie v teréne odporúčame preveriť prístupové logy na podozrivé POST požiadavky mieriace na spomínaný endpoint. Urobte tiež kontrolu používateľských účtov vo WordPress, či vám na webe nepribudol neznámy profil s administrátorskými právami.
Udržiavanie aktuálneho redakčného systému je základnou povinnosťou každého správcu stránky. Ak potrebujete s aktualizáciou alebo zabezpečením WordPressu pomôcť, naša technická podpora je pripravená vás nasmerovať.