Cybercriminelen hebben een phishingcampagne gelanceerd waarbij ze hun zinnen hebben gezet op websites die met WordPress zijn gemaakt. Via een nepbericht proberen oplichters eigenaren en beheerders van WordPress-sites te overtuigen om een patch te downloaden en installeren, zogenaamd om een ernstige kwetsbaarheid te dichten. In werkelijkheid gaat het om een malafide programma die een nieuwe beheerder toevoegt aan de getroffen site.
Daarvoor waarschuwt Wordfence in een blog.
Oplichters waarschuwen voor niet-bestaande kwetsbaarheid
De e-mail is zogenaamd afkomstig van het ‘WordPress Team’. Dat klinkt vertrouwd en betrouwbaar, maar in werkelijkheid is het niets meer dan een verzinsel. Volgens het Wordfence Threat Intelligence Team gaat het om een phishingcampagne die gericht is op mensen die een WordPress-website beheren.
In het bericht schrijven de oplichters dat de site een Remote Code Execution (RCE) bevat. Dat is een lek dat hackers kunnen misbruiken om op afstand kwaadaardige commando’s uit te voeren op een bedrijfsnetwerk. In theorie is het mogelijk om hierdoor toegang te krijgen tot vertrouwelijke bedrijfsinformatie of privacygevoelige klantgegevens. Met een RCE-kwetsbaarheid is het tevens mogelijk om de controle over een netwerk over te nemen.
De opstellers van het nepbericht zeggen dat de kwetsbaarheid luistert naar de naam CVE-2023-45124. Dat is momenteel een ongeldige CVE-code, zo blijkt als we de database van MITRE erop naslaan. Desalniettemin adviseren de oplichters om zo snel mogelijk een patch te installeren.
Kwetsbaarheid nog niet misbruikt
Wie op de URL in de e-mail klikt, wordt doorgestuurd naar een website die als twee druppels water op de officiële WordPress.org website lijkt. Het gaat echter om een nagemaakte of gespoofte site. Als je de plugin downloadt en installeert, wordt er een kwaadaardige beheerder met de gebruikersnaam ‘wpsecuritypatch’ toegevoegd.
De plugin verstuurt vervolgens de URL van de site en het gegenereerde wachtwoord naar een Command & Control domein. Daarnaast creëert de plugin een aparte backdoor, zodat hackers toegang tot en controle over de site behouden.
Volgens Wordfence zijn er momenteel geen aanwijzingen dat er slachtoffers zijn te betreuren. Toch waarschuwen de beveiligingsspecialisten van het bedrijf voor deze phishingcampagne. “Wees op je hoede voor deze phishing e-mail en klik op geen enkele link, ook niet de Unsubscribe link. Installeer de plugin niet op je website. Als je vrienden of kennissen hebt met een WordPress-site, stuur deze waarschuwing dan door naar hen om ervoor te zorgen dat ze deze kwaadaardige plugin niet installeren”, zo luidt het advies van Wordfence.
Wordfence waarschuwt voor tweede kwetsbaarheid
In een andere blog waarschuwt Wordfence voor een kritieke kwetsbaarheid in MW WP Form, een plugin om e-mailformulieren voor WordPress-websites mee te maken. Het lek maakt het mogelijk om bestanden naar een webserver te uploaden. Daardoor is het mogelijk om kwaadaardige commando’s te laten uitvoeren en de controle over een website over te nemen. Voorwaarde is wel dat de optie ‘Saving Inquiry Data in Database’ is ingeschakeld.
De kwetsbaarheid, CVE-2023-6316, heeft een CVSS-score van 9.8. Een 10 is de hoogst haalbare score op deze schaal. Hoe hoger het cijfer, des te groter de dreiging en de impact van een kwetsbaarheid. Wordfence adviseert gebruikers dan ook om zo snel mogelijk de beschikbare beveiligingspatch te installeren. Op het moment van schrijven heeft een kwart van de plugin-gebruikers de patch geïnstalleerd.
