CVE-2020-11738
WordPress Snap Creek Duplicator Plugin File Download Vulnerability
Beschreibung
CVE-2020-11738 ist eine hochgradig schwerwiegende Path-Traversal-Schwachstelle im Snap Creek Duplicator-Plugin für WordPress (vor Version 1.3.28) und Duplicator Pro (vor Version 3.8.7.1). Die Schwachstelle ermöglicht nicht authentifizierten Angreifern das Herunterladen beliebiger Dateien vom WordPress-Server durch Ausnutzung von Directory-Traversal-Sequenzen (../) im file-Parameter der Endpunkte duplicator_download oder duplicator_init. Diese CVE-2020-11738-Schwachstelle wurde als aktiv ausgenutzt bestätigt und ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet. Mit einem CVSS-Score von 7,5 (HOCH) und einem EPSS-Score von 94,18 % (99,9. Perzentil) betrifft diese Path-Traversal-Schwachstelle über eine Million WordPress-Seiten, die das Duplicator-Plugin verwenden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| awesomemotive | duplicator | < 1.3.28; < 3.8.7.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- http://packetstormsecurity.com/files/160621/WordPress-Duplicator-1.3.26-Directory-Traversal-File-Read.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/164533/WordPress-Duplicator-1.3.26-Arbitrary-File-Read.html(Exploit, Third Party Advisory, VDB Entry)
- https://cwe.mitre.org/data/definitions/23.html(Not Applicable)
- https://snapcreek.com/duplicator/docs/changelog/?lite(Release Notes, Vendor Advisory)
- https://www.wordfence.com/blog/2020/02/active-attack-on-recently-patched-duplicator-plugin-vulnerability-affects-over-1-million-sites/(Exploit, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2020-11738(US Government Resource)
Schwachstellentyp
CWE-22: Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (‘Path Traversal’)
Das Snap Creek Duplicator-Plugin validiert und bereinigt Dateipfad-Parameter in den Endpunkten duplicator_download und duplicator_init nicht ordnungsgemäß, was Angreifern ermöglicht, Directory-Traversal-Sequenzen wie "../" zu verwenden, um das beabsichtigte Verzeichnis zu verlassen und auf beliebige Dateien auf dem Server zuzugreifen. Diese Path-Traversal-Schwachstelle ermöglicht nicht authentifizierten Angreifern das Lesen sensibler Konfigurationsdateien, Datenbank-Anmeldedaten und anderer kritischer Daten aus der WordPress-Installation.
Mehr erfahren: CWE-22 — Unsachgemäße Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (‘Path Traversal’)
Auswirkungsanalyse
CVE-2020-11738 weist einen CVSS-3.1-Score von 7,5 (HOCH) auf, der eine signifikante Bedrohung für betroffene WordPress-Installationen darstellt. Die Schwachstelle ist über das Netzwerk aus der Ferne ausnutzbar, mit niedriger Angriffskomplexität, erfordert keine Authentifizierung und keine Benutzerinteraktion, was sie für jeden Angreifer trivial ausnutzbar macht. Vertraulichkeit (Hoch): Angreifer können beliebige Dateien vom Server lesen, einschließlich wp-config.php mit Datenbank-Anmeldedaten, API-Schlüsseln und Authentifizierungs-Salts. Die Integritäts- und Verfügbarkeitsauswirkungen sind als keine bewertet, da es sich um eine reine Lese-Schwachstelle handelt. Jedoch können die durch Datei-Downloads offengelegten Informationen – insbesondere Datenbank-Anmeldedaten und Konfigurationsgeheimnisse – Folgeangriffe mit vollständiger Systemkompromittierung ermöglichen. Der EPSS-Score von 94,18 % (99,9. Perzentil) deutet auf nahezu sichere Ausnutzung hin und spiegelt das massive Ausmaß aktiver Angriffe wider, die gegen diese Schwachstelle beobachtet wurden.
Exploit-Reifegrad
CVE-2020-11738 verfügt über umfangreiche öffentliche Exploit-Verfügbarkeit und bestätigte aktive Ausnutzung im großen Maßstab. Öffentlicher Exploit-Code ist verfügbar über Packet Storm Security (Directory Traversal) und eine zweite Variante (Arbitrary File Read). CISA hat die aktive Ausnutzung in freier Wildbahn bestätigt, indem diese Schwachstelle in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen wurde. Der EPSS-Score von 94,18 % (99,9. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Sicherheitsforscher berichteten über aktive Angriffe gegen über eine Million WordPress-Seiten kurz nach Offenlegung der Schwachstelle, wobei Angreifer primär die Datei wp-config.php anvisieren, um Datenbank-Anmeldedaten zu stehlen.
Behebung
- Updates sofort anwenden gemäß CISA-KEV-Anforderung: Duplicator auf Version 1.3.28 oder höher aktualisieren, und Duplicator Pro auf Version 3.8.7.1 oder höher.
- Nach dem Update sofort alle sensiblen Anmeldedaten rotieren, die möglicherweise offengelegt wurden: WordPress-Datenbankpasswörter, Authentifizierungsschlüssel und Salts in wp-config.php sowie alle in Konfigurationsdateien gespeicherten API-Schlüssel oder Geheimnisse.
- Webserver-Zugriffsprotokolle auf verdächtige Anfragen mit "../"-Sequenzen überprüfen, die auf die Endpunkte duplicator_download oder duplicator_init abzielen. Solche Anfragen weisen auf Ausnutzungsversuche und potenziell erfolgreiche Datenexfiltration hin.
- Eine Web Application Firewall (WAF) mit Regeln implementieren, die Path-Traversal-Muster (../) in Anfrageparametern blockieren. Zugriff auf WordPress-Plugin-Verzeichnisse einschränken und sicherstellen, dass der Webserver keine sensiblen Dateien außerhalb des vorgesehenen Bereichs ausliefert.
- Als langfristige Maßnahme alle WordPress-Plugins auf ähnliche Path-Traversal-Schwachstellen prüfen. Dateizugriffskontrollen implementieren, die kanonische Pfadauflösung verwenden, um zu verifizieren, dass angeforderte Dateien innerhalb erlaubter Verzeichnisse bleiben, und das Prinzip der minimalen Privilegien auf den Webserver-Prozess anwenden.
Technische Details
CVE-2020-11738 ist eine Directory-Traversal-Schwachstelle (CWE-22) im Snap Creek Duplicator-Plugin für WordPress. Die AJAX-Handler duplicator_download und duplicator_init akzeptieren einen file-Parameter, der unzureichend validiert wird, was Angreifern ermöglicht, "../"-Path-Traversal-Sequenzen einzuschleusen, um das beabsichtigte Verzeichnis zu verlassen und beliebige Dateien vom Dateisystem des Servers zu lesen. Der CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) bestätigt, dass der Angriff keine Privilegien und keine Benutzerinteraktion erfordert, mit hoher Vertraulichkeitsauswirkung, aber ohne Integritäts- oder Verfügbarkeitsauswirkung, da die Schwachstelle auf Dateilesen beschränkt ist. Der Angriff zielt auf den WordPress-AJAX-Handler (admin-ajax.php) mit der Aktion duplicator_download und einem manipulierten file-Parameter ab, was die Ausnutzung mit einer einzigen HTTP-Anfrage ermöglicht.
Häufig gestellte Fragen
Wird CVE-2020-11738 aktiv ausgenutzt?
Ja. CVE-2020-11738 ist im CISA-Katalog bekannter ausgenutzter Schwachstellen gelistet, was aktive Ausnutzung bestätigt. Der EPSS-Score von 94,18 % (99,9. Perzentil) deutet auf nahezu sichere Ausnutzungsaktivität hin. Aktive Angriffe wurden beobachtet, die über eine Million WordPress-Seiten mit dem Duplicator-Plugin betreffen.
Welche Produkte sind von CVE-2020-11738 betroffen?
CVE-2020-11738 betrifft das Snap Creek Duplicator-Plugin für WordPress in Versionen vor 1.3.28 und Duplicator Pro in Versionen vor 3.8.7.1. Das Duplicator-Plugin hat über eine Million aktive Installationen, was dies zu einer hochgradig schwerwiegenden Schwachstelle im WordPress-Ökosystem macht.
Wie behebe ich CVE-2020-11738?
Aktualisieren Sie Duplicator auf Version 1.3.28 oder höher und Duplicator Pro auf Version 3.8.7.1 oder höher. Rotieren Sie nach dem Update alle in wp-config.php gespeicherten Anmeldedaten, da diese möglicherweise exfiltriert wurden. Überprüfen Sie Server-Protokolle auf Ausnutzungsversuche. Vollständige Schritte finden Sie im Abschnitt Behebung.
Wie schwerwiegend ist CVE-2020-11738?
CVE-2020-11738 hat einen CVSS-3.1-Score von 7,5 (HOCH). Während die direkte Auswirkung auf das Lesen beliebiger Dateien beschränkt ist, können die offengelegten Anmeldedaten (Datenbankpasswörter, API-Schlüssel) durch Folgeangriffe eine vollständige Systemkompromittierung ermöglichen. Mit einem EPSS-Score im 99,9. Perzentil ist dies eine der am aktivsten ausgenutzten WordPress-Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.