

如果标题存在,正文将会开始。
WordPress已修复一个被其描述为严重级别的安全漏洞,该漏洞允许未经身份验证的攻击者获得完整的远程代码执行(RCE)能力。目前已有实际攻击案例被报告。
WordPress 7.1.2安全版本发布公告称,此次修复解决了一个问题:“在特定条件下,未经身份验证的攻击者可以使页面模板解析包含其选择的、位于活动主题目录之外的可读本地PHP文件。如果服务器环境和活动主题的相关前提条件均满足,这可能导致远程代码执行(RCE)。”
公告敦促用户立即更新其站点,并表示该修复已回溯支持到4.7版本,因为该漏洞同样影响许多旧版本的WordPress。
Digital 520首席顾问诺亚·肯尼(Noah Kenney)表示,他最担忧的是攻击者利用此漏洞可能造成的巨大破坏范围。
他说:“一旦攻击者获得PHP执行权限,他们就能读取wp-config.php文件,获取数据库凭证和身份验证密钥,创建管理员账户,篡改支付或潜在客户获取表单,重定向访客,并安装持久性代码。不太明显的部分是他们如何达成这一步。Pearcmd.php是一个合法的PHP包管理工具,但攻击者可以滥用其配置命令将任意内容写入磁盘。当前的攻击正是利用它将恶意PHP文件放置在/tmp目录中,然后利用WordPress漏洞加载并执行该文件。如果安全团队只监控WordPress目录中的变化,就可能完全错过这第一阶段的攻击。”
新的风险现实
但IDC等机构认为,此次事件中最令人担忧的是攻击开始的速度。
IDC研究总监菲利普·哈里斯(Philip Harris)表示:“这个WordPress漏洞是新风险现实的典型例子:攻击者在漏洞披露后数小时内就展开利用,而大多数企业的修补速度根本无法跟上。”他援引安全公司Patchstack的报告称,攻击者在WordPress发布补丁后不久就开始利用该漏洞。
Patchstack表示:“最初发布这篇文章时,我们观察到的所有请求都只是针对无害核心文件的侦察行为。但现在情况已不同。攻击者现在正在利用pearcmd.php将PHP文件写入磁盘,并且针对该CVE的公开扫描工具已经在流传。”
哈里斯指出,Patchstack的遥测数据揭示了这种新现实:攻击者在补丁发布后五小时内就开始侦察,约一天内就实现完全利用。他说:“披露与利用之间的时间窗口已经缩短到,某些情况下关键漏洞的平均利用时间已变为负值,这意味着漏洞利用代码会在补丁发布之前或几乎同时出现。这个WordPress漏洞完全符合这一模式:Patchstack记录到,WordPress 7.1.2发布后不到五小时就出现了首次探测流量,一天之内流量增长了约十倍,攻击者从扫描阶段转向了实际的载荷投递阶段。”
纽约技术咨询公司Tribeca Softech首席战略官阿曼·马哈帕特拉(Aman Mahapatra)也认同这一观点。
他说:“这个故事中真正值得关注的数字不是9.2分的CVSS评分,而是补丁与漏洞利用之间的时间差。对于这个漏洞而言,这个差距实际上为零。WordPress于9月22日发布了7.1.2版本,而Patchstack在同一天UTC时间11点49分就拦截了首次利用尝试,所用的载荷与补丁所要修复的确切编码方式完全吻合。攻击者并非自己发现了这个漏洞,他们是读懂了补丁内容。发布补丁如今实际上等同于发布了一份利用指南,任何仍以数周为周期进行修复的企业,其时间表早已不合时宜。”
需要更快的修补速度
应对攻击者行动速度的一种方式是自动化更新,但这未必是理想选择。一些企业首席信息安全官对过度的补丁自动化持谨慎态度;他们希望审查并批准任何系统变更,主要是为了避免类似2024年Crowdstrike事件那样的灾难。
雷斯尔在采访中表示,关于自动更新的另一个担忧是,许多企业并未充分验证更新是否正确执行。
他说:“启用自动更新并不等同于验证补丁已经安装完成。出于兼容性和可用性方面的合理考虑,测试更新是必要的。我的建议是进行快速且经过测试的部署,并在所有暴露的安装环境(包括测试站点)中进行验证。”
马哈帕特拉补充说,更新自动化的问题在大型企业中尤为严重。
他指出:“WordPress默认会自动应用次要安全版本更新,这意味着普通的个人博客很可能已经完成了修补。而企业站点通常会为了执行变更管控而禁用这些自动更新,因此那些治理最为成熟的组织,反而最有可能在本周仍处于暴露状态,因为它们自己的流程正把修复方案压在队列里,而攻击者却在同时进行扫描。如果变更管控流程无法区分一个未经身份验证的远程代码执行漏洞和一次常规插件更新,那么它保护的是流程本身,而非企业本身,而这个漏洞恰恰让这种区分变得代价高昂。”
Acceligence执行顾问尼迪·卢特拉(Nidhi Luthra)指出:“一次安全版本发布几乎可以立即变成攻击者的行动指南,因此针对面向互联网的系统,紧急补丁修复需要以小时为单位做出响应。”
被遗忘的WordPress站点可能未被修补
马哈帕特拉补充说,另一个或许更大的担忧在于,许多企业的WordPress部署处于监管盲区之下。它们并非典型意义上的影子IT,因为在部署当时是完全获得授权的,但对IT管理部门而言,它们往往仍处于未知状态。
他表示,在企业中,“暴露面实际上远比大多数组织所设想的要大,因为大多数企业并不认为自己是‘WordPress用户’,但事实上几乎所有企业都是。风险恰恰存在于IT部门从未纳入清单的网络资产中:营销微站点、活动落地页、区域国家站点、由外部代理机构搭建的投资者关系页面,以及三年前收购的公司、至今无人着手迁移的站点。受影响的[WordPress版本]范围从4.7.0到7.1.1,跨越近十年的安装版本,而那些被遗忘的站点恰恰正是仍停留在旧分支上的那些。”
马哈帕特拉表示,他在金融行业的企业中尤其观察到这一现象。
他说:“当我与银行业的首席信息安全官一起进行外部攻击面审查时,浮现出来的WordPress实例几乎从来不是公司的主站点。它们往往属于市场营销部门、某个子公司,或者是一份已到期的代理合同,而这些站点没有一个出现在安全团队用来进行修补依据的配置管理数据库(CMDB)中。”
本文最初发表于CSOonline。
Q&A
Q1:WordPress这次修复的漏洞严重程度如何?
A:该漏洞被评为严重级别,CVSS评分达9.2分,允许未经身份验证的攻击者获得完整的远程代码执行能力,已有实际攻击案例发生。
Q2:这个漏洞影响哪些版本的WordPress?
A:该漏洞影响从4.7.0到7.1.1的所有版本,跨度近十年,WordPress已将修复方案回溯支持到4.7版本。
Q3:企业应该如何应对这类漏洞的快速攻击?
A:专家建议进行快速且经过测试的部署,并在所有暴露的安装环境中验证补丁是否正确安装,同时对面向互联网的系统实施小时级别的紧急响应机制。












