
ಬೆದರಿಕೆ ನಟರು WooCommerce ಸಗಟು ಲೀಡ್ ಕ್ಯಾಪ್ಚರ್ನಲ್ಲಿ ನಿರ್ಣಾಯಕ ಭದ್ರತಾ ದೋಷವನ್ನು ಬಳಸಿಕೊಳ್ಳುತ್ತಿದ್ದಾರೆ, ಇದು 6,000 ಕ್ಕೂ ಹೆಚ್ಚು ಸಕ್ರಿಯ ಸ್ಥಾಪನೆಗಳೊಂದಿಗೆ ಪ್ರೀಮಿಯಂ ವರ್ಡ್ಪ್ರೆಸ್ ಪ್ಲಗಿನ್ ಆಗಿದೆ.
“ಪಿಎಚ್ಪಿ ಹಿಂಬಾಗಿಲು ಸೇರಿದಂತೆ ಅನಿಯಂತ್ರಿತ ಫೈಲ್ಗಳನ್ನು ಲೋಡ್ ಮಾಡಲು ಮತ್ತು ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್ ಸಾಧಿಸಲು ಅಪರಿಚಿತ ದಾಳಿಕೋರರು ಈ ದುರ್ಬಲತೆಯನ್ನು ಬಳಸಿಕೊಳ್ಳಬಹುದು” ಎಂದು ವರ್ಡ್ಫೆನ್ಸ್ ಹೇಳಿದರು.
ವರ್ಡ್ಪ್ರೆಸ್ ಭದ್ರತಾ ಸಂಸ್ಥೆಯು ಜೂನ್ 2026 ರಿಂದ ದುರ್ಬಲತೆಯನ್ನು ಗುರಿಯಾಗಿಸಿಕೊಂಡು 100,000 ಕ್ಕೂ ಹೆಚ್ಚು ಶೋಷಣೆಯ ಪ್ರಯತ್ನಗಳನ್ನು ನಿರ್ಬಂಧಿಸಿದೆ ಎಂದು ಹೇಳಿದೆ, ಕಳೆದ 24 ಗಂಟೆಗಳಲ್ಲಿ 99 ದಾಳಿಗಳು ದಾಖಲಾಗಿವೆ. ದುರ್ಬಲತೆಯನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡಲಾಗಿದೆ CVE-2026-27540 (CVSS ಸ್ಕೋರ್: 9.8).
“wwlc_file_upload_handler” ಹೆಸರಿನ AJAX ಕ್ರಿಯೆಯಲ್ಲಿ ಫೈಲ್ ಪ್ರಕಾರದ ಮೌಲ್ಯೀಕರಣವನ್ನು ಕಳೆದುಕೊಂಡಿರುವ ಕಾರಣ ಅನಿಯಂತ್ರಿತ ಫೈಲ್ ಅಪ್ಲೋಡ್ಗಳೊಂದಿಗಿನ ಸಮಸ್ಯೆಯು 2.0.3.1 ವರೆಗಿನ ಮತ್ತು ಸೇರಿದಂತೆ ಎಲ್ಲಾ ಪ್ಲಗಿನ್ ಆವೃತ್ತಿಗಳ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರುತ್ತದೆ. ಇದು ಅಪರಿಚಿತ ಆಕ್ರಮಣಕಾರರಿಗೆ ಅನಿಯಂತ್ರಿತ ಫೈಲ್ಗಳನ್ನು ಪೀಡಿತ ಸೈಟ್ನ ಸರ್ವರ್ಗೆ ಅಪ್ಲೋಡ್ ಮಾಡಲು ಬಾಗಿಲು ತೆರೆಯುತ್ತದೆ, ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್ಗೆ ದಾರಿ ಮಾಡಿಕೊಡುತ್ತದೆ.
Wordfence ಗಮನಿಸಿದ ದಾಳಿಯಲ್ಲಿ, ಬೆದರಿಕೆ ನಟರು “wwlc_file_upload_handler” AJAX ಕ್ರಿಯೆಗೆ ನಕಲಿ ಫೈಲ್_ಸೆಟ್ಟಿಂಗ್ಸ್ ಪ್ಯಾರಾಮೀಟರ್ ಮತ್ತು ದುರುದ್ದೇಶಪೂರಿತ PHP ಫೈಲ್ (“shell.php”) ನೊಂದಿಗೆ ರಚಿಸಲಾದ ವಿನಂತಿಗಳನ್ನು ಕಳುಹಿಸುವುದನ್ನು ಗಮನಿಸಲಾಗಿದೆ.

ಅಪ್ಲೋಡ್ ಮಾಡಲಾದ PHP ಫೈಲ್ ವೆಬ್ ಶೆಲ್ ಆಗಿದ್ದು ಅದು ಹೋಸ್ಟ್ ವಿವರಗಳನ್ನು ವರದಿ ಮಾಡುತ್ತದೆ ಮತ್ತು ಪೀಡಿತ ವರ್ಡ್ಪ್ರೆಸ್ ಸೈಟ್ಗೆ ಹೆಚ್ಚುವರಿ ದುರುದ್ದೇಶಪೂರಿತ ಫೈಲ್ಗಳನ್ನು ಬರೆಯಲು ಬ್ರೌಸರ್ ಅಪ್ಲೋಡ್ ಫಾರ್ಮ್ ಅನ್ನು ಪ್ರೇರೇಪಿಸುತ್ತದೆ. ದಾಳಿಯ ಪ್ರಯತ್ನಗಳು ಈ ಕೆಳಗಿನ IP ವಿಳಾಸಗಳಿಂದ ಹುಟ್ಟಿಕೊಂಡಿವೆ –
- 92.241.13.213
- 31.59.129.150
- 2a0f: 85c1: 840: 5389 :: 1
- 92.241.13.140
- 23,137,105,214
- 23,180,120,140
- 104.194.9.138
- 187.75.114.36
- 114.10.43.203
- 37,114,144,209
ಯಶಸ್ವಿ ದಾಳಿಯು ಆಕ್ರಮಣಕಾರರಿಗೆ ಅನಿಯಂತ್ರಿತ PHP ಫೈಲ್ಗಳನ್ನು ಲೋಡ್ ಮಾಡಲು ಅನುಮತಿಸುವುದರಿಂದ, ಮುಖ್ಯವಾಗಿ ಅಪ್ಲೋಡ್ ಡೈರೆಕ್ಟರಿಯಲ್ಲಿ ಅನಿರೀಕ್ಷಿತ ಅಥವಾ ಇತ್ತೀಚೆಗೆ ರಚಿಸಲಾದ .php ಫೈಲ್ಗಳನ್ನು ಪರಿಶೀಲಿಸಲು ಮತ್ತು ಅನುಮಾನಾಸ್ಪದ ವಿನಂತಿಗಳನ್ನು “/wp-admin/admin-ajax.php” ಗೆ ಮರುನಿರ್ದೇಶಿಸಲು ವರ್ಡ್ಪ್ರೆಸ್ ಸೈಟ್ ಮಾಲೀಕರಿಗೆ ಸಲಹೆ ನೀಡಲಾಗುತ್ತದೆ.
ಘಟನೆಗಳ ಕ್ಯಾಲೆಂಡರ್ನಲ್ಲಿನ ನಿರ್ಣಾಯಕ ದೋಷ
600,000 ಕ್ಕೂ ಹೆಚ್ಚು ವೆಬ್ಸೈಟ್ಗಳಲ್ಲಿ ಸ್ಥಾಪಿಸಲಾದ ಈವೆಂಟ್ಸ್ ಕ್ಯಾಲೆಂಡರ್, ವರ್ಡ್ಪ್ರೆಸ್ ಪ್ಲಗಿನ್ನ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರುವ ಎರಡು ಗಂಭೀರ ನ್ಯೂನತೆಗಳನ್ನು Wordfence ವಿವರಿಸಿದಂತೆ ಅಭಿವೃದ್ಧಿಯು ಬರುತ್ತದೆ. ಯಶಸ್ವಿ ಬಳಕೆಗೆ ಉದ್ದೇಶಿತ ಈವೆಂಟ್ ಪುಟವು ಕಾಮೆಂಟ್ಗಳನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಬೇಕು ಮತ್ತು “ಈವೆಂಟ್ ಪುಟಗಳಲ್ಲಿ ಕಾಮೆಂಟ್ಗಳನ್ನು ತೋರಿಸು” ಆಯ್ಕೆಯನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಬೇಕು. ದುರ್ಬಲತೆಗಳ ಸಂಕ್ಷಿಪ್ತ ವಿವರಣೆಯನ್ನು ಕೆಳಗೆ ನೀಡಲಾಗಿದೆ –
- CVE-2026-78159 (CVSS ಸ್ಕೋರ್: 9.8) – ಅನಧಿಕೃತ ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್ ಸಾಧಿಸಲು ಬಳಸಬಹುದಾದ, “parse_array” ಫಂಕ್ಷನ್ನಲ್ಲಿ ವಿಜೆಟ್ “ಕ್ಲಾಸ್” ಮ್ಯಾಪ್ನ ಸಾಕಷ್ಟು ಮೌಲ್ಯೀಕರಣದಿಂದ ಉಂಟಾಗುವ ದುರ್ಬಲತೆ (ಪರಿಣಾಮಿತ ಆವೃತ್ತಿಗಳು <= 6.17.3)
- CVE-2026-78006 (CVSS ಸ್ಕೋರ್: 9.8) – “is_safe_widget_instance” ಫಂಕ್ಷನ್ನಲ್ಲಿ ಸಾಕಷ್ಟು ರಕ್ಷಣೆ ಇಲ್ಲದಿರುವುದರಿಂದ ದುರ್ಬಲತೆ, ಸಹಿ ಮಾಡದ ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್ ಸಾಧಿಸಲು ಇದನ್ನು ಬಳಸಬಹುದು (ಪರಿಣಾಮಿತ ಆವೃತ್ತಿಗಳು <= 6.17.4)
“ಎರಡೂ ಸರಪಳಿಗಳು ಪ್ಲಗಿನ್ ವಿಜೆಟ್ಗಳ ದೃಶ್ಯ ಪೈಪ್ಲೈನ್ನಲ್ಲಿ ಪ್ರಾರಂಭವಾಗುತ್ತವೆ ಮತ್ತು ಅಂತಿಮವಾಗಿ ಎರಡು ಪ್ರತ್ಯೇಕ ವಿಧಾನಗಳ ಮೂಲಕ ದೃಢೀಕರಣವಿಲ್ಲದೆ ರಿಮೋಟ್ ಕೋಡ್ ಎಕ್ಸಿಕ್ಯೂಶನ್ಗೆ ಕಾರಣವಾಗಬಹುದು” ಎಂದು ವರ್ಡ್ಫೆನ್ಸ್ ಹೇಳಿದರು.

“ಮೊದಲ ಸರಪಳಿಯು ಹೋಸ್ಟ್ ಸರ್ವರ್ನಲ್ಲಿ ಅನಿಯಂತ್ರಿತ ಆಪರೇಟಿಂಗ್ ಸಿಸ್ಟಮ್ ಆಜ್ಞೆಗಳನ್ನು ಕಾರ್ಯಗತಗೊಳಿಸಲು PHP ಆಬ್ಜೆಕ್ಟ್ ಇಂಜೆಕ್ಷನ್ ಅನ್ನು ಬಳಸುತ್ತದೆ. ಎರಡನೇ ಸರಪಳಿಯು ಇಂಜೆಕ್ಷನ್ ಆಬ್ಜೆಕ್ಟ್ ರಕ್ಷಣೆಯನ್ನು ಬೈಪಾಸ್ ಮಾಡುತ್ತದೆ ಮತ್ತು ನಿರ್ವಾಹಕರ ಪಾಸ್ವರ್ಡ್ ಅನ್ನು ಮರುಹೊಂದಿಸಲು ಅನಿಯಂತ್ರಿತ ಪ್ರಾಚೀನತೆಯನ್ನು ಬಳಸುತ್ತದೆ, ಅದರ ನಂತರ ಆಕ್ರಮಣಕಾರರು ದುರುದ್ದೇಶಪೂರಿತ ಪ್ಲಗಿನ್ ಅನ್ನು ಲೋಡ್ ಮಾಡಬಹುದು ಮತ್ತು ಸೈಟ್ನ ಸಂಪೂರ್ಣ ನಿಯಂತ್ರಣವನ್ನು ಪಡೆಯಬಹುದು.”
ಮಾಡರೇಟರ್ನ ಅನುಮತಿಯಿಲ್ಲದೆ ಬಾಕಿ ಉಳಿದಿರುವ ವರ್ಡ್ಪ್ರೆಸ್ ಕಾಮೆಂಟ್ ಅನ್ನು ಪೂರ್ವವೀಕ್ಷಣೆ ಮಾಡುವ ಮೂಲಕ ಎರಡೂ ಸರಪಳಿಗಳನ್ನು ಪ್ರಾರಂಭಿಸಬಹುದು ಮತ್ತು ದೋಷವು ಸಂಪೂರ್ಣ ಸೈಟ್ ಹೈಜಾಕಿಂಗ್, ಸೂಕ್ಷ್ಮ ಡೇಟಾದ ಕಳ್ಳತನ ಮತ್ತು ಮಾಲ್ವೇರ್ನ ನಿಯೋಜನೆಗೆ ಕಾರಣವಾಗಬಹುದು ಎಂದು Wordfence ಎಚ್ಚರಿಸಿದೆ. ಪ್ಲಗಿನ್ ಅನ್ನು ಅಭಿವೃದ್ಧಿಪಡಿಸುವ StellarWP, ಅನುಕ್ರಮವಾಗಿ 6.17.3.1 ಮತ್ತು 6.17.4.1 ಆವೃತ್ತಿಗಳಲ್ಲಿನ ನ್ಯೂನತೆಗಳನ್ನು ಸರಿಪಡಿಸಿದೆ.
Leave a Reply