CVE-2023-6000 XSS-sårbarhet brukt til å målrette mot over 3000 nettsteder
Et nylig oppsving i angrep som stammer fra en ny malware-kampanje utnytter en velkjent sårbarhet i WordPress-plugin Popup Builder, og påvirker mer enn 3300 nettsteder gjennom XSS-angrep.
Balada Injector-kampanjen, identifisert i januar, utnyttet en sårbarhet for cross-site scripting (XSS) merket CVE-2023-6000, med en CVSS-grunnscore på 8,8.
Sucuri rapporterer en merkbar økning i angrep i løpet av de siste tre ukene fra en pågående malware-kampanje spesifikt rettet mot Popup Builder-sårbarheten i versjon 4.2.3 og tidligere.
Sucuris SiteCheck ekstern skanning av skadelig programvare har identifisert infeksjoner på over 1170 nettsteder. Domenene knyttet til disse angrepene ble registrert 12. februar 2024, for mindre enn en måned siden, inkludert ttincoming.traveltraffic[.]cc og host.cloudsonicwave[.]com.
Driftsmåte
Ved å utnytte en kjent sårbarhet i Popup Builder WordPress-plugin, injiserer angripere ondsinnet kode i Custom JS- eller CSS-delen av WordPress-administrasjonsgrensesnittet, lagret i databasetabellen wp_postmeta, som avslørt av Sucuri til Cyber Security News.
Disse injeksjonene dekker ulike Popup Builder-hendelser som sgpb-ShouldOpen, sgpb-ShouldClose, sgpb-WillOpen, sgpbDidOpen, sgpbWillClose, sgpb-DidClose, tilsvarende ulike stadier i popup-visningsprosessen på den offisielle nettsiden.
Måter å redusere effekten av CVE-2023-6000
For å begrense det, anbefales eiere av uopprettede Popup Builder-plugins å oppdatere den sårbare plugin-en umiddelbart eller bruke en nettapplikasjonsbrannmur for virtuell oppdatering. Den skadelige injeksjonen kan fjernes via Popup Builders "Custom JS or CSS"-seksjon i WordPress-administrasjonsgrensesnittet.
For å forhindre reinfeksjon anbefales grundig skanning på både klient- og servernivå for å identifisere eventuelle skjulte bakdører til nettstedet, ifølge forskere. Denne nylige skadevarekampanjen tjener som en sterk påminnelse om risikoen forbundet med å unnlate å vedlikeholde lappet og oppdatert nettstedsprogramvare.





