آسیب‌پذیری بحرانی در افزونه محبوب وردپرس

کمیته رکن چهارم – پژوهشگران امنیتی از سوءاستفاده مهاجمان از یک آسیب‌پذیری بحرانی در افزونه وردپرسی User Registration & Membership خبر داده‌اند؛ افزونه‌ای که روی بیش از ۶۰ هزار وب‌سایت وردپرس نصب شده است.

به گزارش کمیته رکن چهارم، این افزونه که توسط شرکت WPEverest توسعه داده شده برای مدیریت ثبت‌نام کاربران و سیستم‌های عضویت استفاده می‌شود و قابلیت‌هایی مانند فرم‌های ثبت‌نام سفارشی، پرداخت از طریق PayPal و Stripe، انتقال بانکی و ابزارهای تحلیل داده را در اختیار مدیران سایت قرار می‌دهد.

آسیب‌پذیری کشف‌شده با شناسه CVE-2026-1492 ثبت شده و امتیاز ۹.۸ از ۱۰ (شدت بحرانی) دریافت کرده است. مشکل از آنجا ناشی می‌شود که این افزونه در زمان ثبت‌نام کاربران، نقش کاربری ارسال‌شده توسط کاربر را بدون اعتبارسنجی مناسب می‌پذیرد. در نتیجه مهاجمان می‌توانند بدون نیاز به احراز هویت، حساب کاربری با سطح دسترسی Administrator ایجاد کنند.

دسترسی Administrator در وردپرس تقریباً کنترل کامل سایت را در اختیار مهاجم قرار می‌دهد و به او اجازه می‌دهد افزونه‌ها و قالب‌ها را نصب یا حذف کند، کد PHP سایت را تغییر دهد، تنظیمات امنیتی را دستکاری کند یا حتی مدیران واقعی سایت را مسدود کند. مهاجمان با این سطح دسترسی می‌توانند پایگاه داده کاربران را سرقت کرده یا بدافزار را به بازدیدکنندگان سایت منتقل کنند.

پژوهشگران شرکت امنیتی Defiant (سازنده افزونه امنیتی Wordfence) اعلام کرده‌اند که تنها در ۲۴ ساعت گذشته بیش از ۲۰۰ تلاش برای سوءاستفاده از این آسیب‌پذیری در میان مشتریان آن‌ها شناسایی و مسدود شده است.

این نقص امنیتی تمام نسخه‌های افزونه تا نسخه ۵٫۱٫۲ را تحت تأثیر قرار می‌دهد. توسعه‌دهنده این مشکل را در نسخه ۵٫۱٫۳ برطرف کرده و در حال حاضر نسخه ۵٫۱٫۴ به‌عنوان آخرین نسخه منتشر شده است.

به مدیران وب‌سایت‌ها توصیه شده است افزونه را فوراً به آخرین نسخه به‌روزرسانی کنند و در صورتی که امکان به‌روزرسانی وجود ندارد، آن را موقتاً غیرفعال یا حذف کنند.

کارشناسان امنیتی هشدار می‌دهند وب‌سایت‌های وردپرسی به‌طور مداوم هدف مهاجمان قرار می‌گیرند و اغلب برای انتشار بدافزار، ایجاد صفحات فیشینگ، میزبانی سرورهای فرماندهی و کنترل (C2) یا ذخیره داده‌های سرقت‌شده مورد سوءاستفاده قرار می‌گیرند.

منبع: bleepingcomputer

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.