تهدید بزرگ برای وردپرس؛ آسیب‌پذیری خطرناک در افزونه محبوب

کمیته رکن چهارم – یک آسیب‌پذیری بحرانی در افزونه محبوب «وردپرس» کشف شده است که می‌تواند بیش از ۴ میلیون سایت را در معرض خطر قرار دهد. این نقص به مهاجمان امکان می‌دهد با دور زدن احراز هویت، دسترسی کامل مدیریتی به سایت‌های آسیب‌پذیر پیدا کنند.

به گزارش کمیته رکن چهارم، این آسیب‌پذیری که امتیاز CVSS 9.8 را دریافت کرده است، در نسخه‌های ۹٫۰٫۰ تا ۹٫۱٫۱٫۱ افزونه یافت شده و به دلیل نقص در عملکرد احراز هویت دومرحله‌ای رخ داده است. مهاجمان می‌توانند با ارسال یک درخواست ساده، حتی با فعال بودن احراز هویت دومرحله‌ای، به حساب مدیر سایت دسترسی پیدا کنند.

اقدامات برای رفع آسیب‌پذیری
تیم «Wordfence» پس از افشای مسئولانه این نقص، نسخه به‌روزرسانی‌شده‌ای از افزونه (نسخه ۹٫۱٫۲) را در تاریخ ۱۳ نوامبر ۲۰۲۴ منتشر کرد. همچنین، «وردپرس» به‌طور خودکار این به‌روزرسانی را روی تمامی سایت‌های دارای این افزونه اعمال کرده است.

پیامدهای احتمالی
این آسیب‌پذیری به مهاجمان اجازه می‌دهد سایت‌ها را به‌طور کامل تصاحب کنند، به فایل‌های حساس مانند (wp-config.php) دسترسی پیدا کرده و محتوای آن را بخوانند یا حذف کنند. حذف این فایل حیاتی می‌تواند سایت را به حالت نصب اولیه بازگرداند و به مهاجم امکان دهد سایت را به دیتابیس دلخواه خود متصل کرده و کنترل کامل آن را در دست بگیرد. همچنین، مهاجمان می‌توانند تغییرات غیرمجاز در تنظیمات و محتوای سایت اعمال کرده و از آن برای اهداف مخرب مانند انتشار بدافزار یا فیشینگ استفاده کنند.

توصیه‌های امنیتی
۱- به‌روزرسانی فوری افزونه به نسخه ۹٫۱٫۲ یا بالاتر.
۲- استفاده از افزونه‌های امنیتی معتبر برای پیشگیری از حملات.
۳- محافظت از فایل‌های حساس و بررسی تنظیمات امنیتی سایت.
۴- پایش فعالیت‌های سایت و بررسی هرگونه فعالیت مشکوک.

این حادثه بار دیگر اهمیت به‌روزرسانی منظم و توجه به امنیت افزونه‌ها را برای حفاظت از سایت‌های «وردپرسی» برجسته می‌کند.

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.