کشف ۵ آسیب‌پذیری بحرانی در وردپرس؛ خطر تصاحب سایت

پنج آسیب‌پذیری امنیتی بحرانی در افزونه‌ها و پوسته‌های محبوب وردپرس کشف شده که می‌تواند منجر به دور زدن احراز هویت و اجرای کد دلخواه شود.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۲۰ روز پیش
کشف ۵ آسیب‌پذیری بحرانی در وردپرس؛ خطر تصاحب سایت

پژوهشگران حوزه امنیت سایبری اخیراً از کشف پنج آسیب‌پذیری بحرانی در چندین افزونه و پوسته محبوب سیستم مدیریت محتوای وردپرس (WordPress) خبر داده‌اند که به مهاجمان اجازه می‌دهد کنترل کامل وب‌سایت‌های آسیب‌پذیر را به دست بگیرند. این نقص‌های امنیتی که توسط شرکت‌های امنیتی معروفی چون وردفنس (Wordfence) و پچ‌استک (Patchstack) شناسایی شده‌اند، خطری جدی برای میلیون‌ها وب‌سایت در سراسر جهان به شمار می‌روند و می‌توانند منجر به مواردی همچون دور زدن احراز هویت، تصاحب حساب‌های کاربری و در نهایت اجرای کد دلخواه از راه دور (RCE) شوند.

افزونه‌ها و پوسته‌های هدف در تیررس هکرها

بر اساس گزارش‌های منتشر شده، این آسیب‌پذیری‌ها مجموعه‌ای از افزونه‌ها و پوسته‌های پرکاربرد را تحت تأثیر قرار داده‌اند که از جمله آن‌ها می‌توان به داشبورد دابلیوتی‌ام‌یو دو (WPMU DEV Dashboard)، پوسته محبوب آوادا (Avada)، افزونه ترجمه ترنس‌لِیت‌پرس (TranslatePress)، افزونه مدیریت داده پادز (Pods) و افزونه جمع‌آوری کمک مالی گیو‌دبلیوپی (GiveWP) اشاره کرد. یکی از خطرناک‌ترین این موارد، آسیب‌پذیری با شناسه CVE-2026-76581 و امتیاز حیاتی ۹.۸ از استانداردهای ارزیابی ریسک (CVSS) است که یک نقص دور زدن احراز هویت عمیق محسوب می‌شود.

جزئیات فنی و خطرات ناشی از نقص‌های امنیتی

  • دور زدن احراز هویت: به مهاجمان اجازه می‌دهد بدون نیاز به نام کاربری و رمز عبور به پنل مدیریتی دسترسی پیدا کنند.
  • تصاحب حساب کاربری: امکان تغییر دسترسی‌ها و ایجاد حساب‌های مدیر ارشد تقلبی را فراهم می‌سازد.
  • اج اجرای کد دلخواه (RCE): مهاجم می‌تواند کدهای مخرب خود را روی سرور میزبان وب‌سایت اجرا کند.

وجود چنین حفره‌های امنیتی عمیقی در ابزارهای تجاری و پرمخاطب وردپرس، بار دیگر چالش‌های امنیتی سیستم‌های مدیریت محتوا را به نمایش می‌گذارد. در گذشته نیز آسیب‌پذیری‌های مشابه در افزونه‌های وردپرسی منجر به کمپین‌های گسترده هک و انتشار بدافزارها روی هزاران وب‌سایت ناامن شده بود. توسعه‌دهندگان این افزونه‌ها موظفند با ارائه به‌روزرسانی‌های اضطراری، سوراخ‌های امنیتی را مسدود کنند.

با توجه به وسعت استفاده از این افزونه‌ها و پوسته‌ها، مدیران وب‌سایت‌ها باید در اسرع وقت نسبت به بررسی و به‌روزرسانی تمامی اجزای سیستم خود اقدام نمایند. تاخیر در اعمال پچ‌های امنیتی می‌تواند فاجعه‌بار باشد و به از دست رفتن داده‌های حساس کاربران یا قطعی کامل سرویس‌های آنلاین منجر شود. کارشناسان توصیه می‌کنند که مدیران وب‌سایت‌ها همیشه از ابزارهای مانیتورینگ امنیتی و فایروال‌های وب‌اپلیکیشن (WAF) برای دفع حملات احتمالی بهره ببرند.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.