سوءاستفاده فعال از آسیب‌پذیری بحرانی در افزونه Breeze وردپرس

کمیته رکن چهارم – یک آسیب‌پذیری بحرانی در افزونه Breeze Cache وردپرس شناسایی شده که امکان آپلود فایل مخرب بدون احراز هویت را فراهم می‌کند. این نقص در حال حاضر به‌طور فعال در حملات واقعی مورد سوءاستفاده قرار می‌گیرد.

به گزارش کمیته رکن چهارم، این آسیب‌پذیری با شناسه CVE-2026-3844 و امتیاز ۹.۸ از ۱۰، ناشی از نبود اعتبارسنجی مناسب روی نوع فایل در یکی از توابع افزونه است. در نتیجه، مهاجمان می‌توانند فایل‌های مخرب از جمله اسکریپت‌های PHP را بارگذاری کرده و به اجرای کد از راه دور روی سرور دست یابند.

بررسی‌ها نشان می‌دهد که این نقص تنها در شرایطی قابل بهره‌برداری است که یک گزینه خاص در تنظیمات افزونه فعال شده باشد. با این حال، با توجه به تعداد بالای نصب این افزونه، همچنان تعداد قابل توجهی از وب‌سایت‌ها در معرض خطر قرار دارند. یک منبع مطلع از این موضوع به کمیته رکن چهارم گفت: «آسیب‌پذیری‌هایی که به تنظیمات خاص وابسته هستند، اغلب نادیده گرفته می‌شوند، اما در صورت فعال بودن، می‌توانند به نقاط نفوذ بسیار خطرناک تبدیل شوند.»

گزارش‌ها حاکی از ثبت صدها تلاش برای سوءاستفاده از این نقص است که نشان‌دهنده بهره‌برداری فعال مهاجمان در اینترنت است.

پیشینه

آسیب‌پذیری‌های مرتبط با بارگذاری فایل در وردپرس از رایج‌ترین مسیرهای نفوذ محسوب می‌شوند. در بسیاری از موارد، نبود اعتبارسنجی مناسب ورودی‌ها منجر به اجرای کد مخرب و در نهایت کنترل کامل وب‌سایت می‌شود.

جمع‌بندی

این رخداد بار دیگر اهمیت به‌روزرسانی به‌موقع افزونه‌ها و بررسی دقیق تنظیمات امنیتی را نشان می‌دهد، به‌ویژه در مواردی که حتی یک گزینه غیرفعال به‌صورت پیش‌فرض می‌تواند در صورت فعال شدن، سطح حمله را به‌طور قابل توجهی افزایش دهد.

منبع: BleepingComputer

درباره نویسنده

پست های مرتبط

پاسخ دهید


خبرگزاری هرانا

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.