آسیب‌پذیری افزونه Smart Slider 3 وردپرس صدها هزار سایت را تهدید می‌کند

کمیته رکن چهارم – یک آسیب‌پذیری امنیتی در افزونه Smart Slider 3 وردپرس می‌تواند دسترسی کاربران عادی به فایل‌های حساس سرور را ممکن سازد.

به گزارش کمیته رکن چهارم، این آسیب‌پذیری با شناسه CVE-2026-3098 در افزونه Smart Slider 3 شناسایی شده است؛ افزونه‌ای پرکاربرد که روی بیش از ۸۰۰ هزار وب‌سایت فعال است. این نقص به کاربران احراز هویت‌شده—even در سطح دسترسی «مشترک»—اجازه می‌دهد فایل‌های دلخواه روی سرور را مشاهده و استخراج کنند.

بررسی‌ها نشان می‌دهد که ریشه این مشکل به نبود کنترل سطح دسترسی در برخی توابع AJAX مربوط به قابلیت خروجی گرفتن (export) بازمی‌گردد. در این شرایط، کاربران می‌توانند از طریق تابعی مانند actionExportAll، فایل‌هایی خارج از محدوده مورد انتظار—including فایل‌های حساس—را به آرشیو خروجی اضافه کنند.

این موضوع امکان دسترسی به فایل‌هایی مانند wp-config.php را فراهم می‌کند؛ فایلی که شامل اطلاعات حیاتی مانند تنظیمات پایگاه داده، کلیدهای امنیتی و داده‌های رمزنگاری است. دسترسی به این اطلاعات می‌تواند زمینه‌ساز سرقت داده‌ها یا حتی تصاحب کامل وب‌سایت شود.

این آسیب‌پذیری تمامی نسخه‌های افزونه تا نسخه ۳٫۵٫۱٫۳۳ را تحت تأثیر قرار داده و در نسخه ۳٫۵٫۱٫۳۴ که در تاریخ ۴ فروردین ۱۴۰۵ منتشر شده، برطرف شده است. با این حال، گزارش‌ها نشان می‌دهد که همچنان صدها هزار وب‌سایت از نسخه‌های آسیب‌پذیر استفاده می‌کنند.

پیش‌زمینه

افزونه Smart Slider 3 یکی از ابزارهای محبوب برای ایجاد اسلایدرهای تصویری در وردپرس است و به‌دلیل امکانات گسترده و رابط کاربری ساده، در بسیاری از وب‌سایت‌ها مورد استفاده قرار می‌گیرد. در سال‌های اخیر، افزونه‌های وردپرس بارها به‌عنوان یکی از نقاط ضعف اصلی در امنیت وب‌سایت‌ها شناخته شده‌اند، به‌ویژه زمانی که کنترل دسترسی به‌درستی پیاده‌سازی نشده باشد.

منبع: BleepingComputer

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Green Captcha Characters Below.