پژوهشگران حوزه امنیت سایبری اخیراً از کشف پنج آسیبپذیری بحرانی در چندین افزونه و پوسته محبوب سیستم مدیریت محتوای وردپرس (WordPress) خبر دادهاند که به مهاجمان اجازه میدهد کنترل کامل وبسایتهای آسیبپذیر را به دست بگیرند. این نقصهای امنیتی که توسط شرکتهای امنیتی معروفی چون وردفنس (Wordfence) و پچاستک (Patchstack) شناسایی شدهاند، خطری جدی برای میلیونها وبسایت در سراسر جهان به شمار میروند و میتوانند منجر به مواردی همچون دور زدن احراز هویت، تصاحب حسابهای کاربری و در نهایت اجرای کد دلخواه از راه دور (RCE) شوند.
افزونهها و پوستههای هدف در تیررس هکرها
بر اساس گزارشهای منتشر شده، این آسیبپذیریها مجموعهای از افزونهها و پوستههای پرکاربرد را تحت تأثیر قرار دادهاند که از جمله آنها میتوان به داشبورد دابلیوتیامیو دو (WPMU DEV Dashboard)، پوسته محبوب آوادا (Avada)، افزونه ترجمه ترنسلِیتپرس (TranslatePress)، افزونه مدیریت داده پادز (Pods) و افزونه جمعآوری کمک مالی گیودبلیوپی (GiveWP) اشاره کرد. یکی از خطرناکترین این موارد، آسیبپذیری با شناسه CVE-2026-76581 و امتیاز حیاتی ۹.۸ از استانداردهای ارزیابی ریسک (CVSS) است که یک نقص دور زدن احراز هویت عمیق محسوب میشود.
جزئیات فنی و خطرات ناشی از نقصهای امنیتی
- دور زدن احراز هویت: به مهاجمان اجازه میدهد بدون نیاز به نام کاربری و رمز عبور به پنل مدیریتی دسترسی پیدا کنند.
- تصاحب حساب کاربری: امکان تغییر دسترسیها و ایجاد حسابهای مدیر ارشد تقلبی را فراهم میسازد.
- اج اجرای کد دلخواه (RCE): مهاجم میتواند کدهای مخرب خود را روی سرور میزبان وبسایت اجرا کند.
وجود چنین حفرههای امنیتی عمیقی در ابزارهای تجاری و پرمخاطب وردپرس، بار دیگر چالشهای امنیتی سیستمهای مدیریت محتوا را به نمایش میگذارد. در گذشته نیز آسیبپذیریهای مشابه در افزونههای وردپرسی منجر به کمپینهای گسترده هک و انتشار بدافزارها روی هزاران وبسایت ناامن شده بود. توسعهدهندگان این افزونهها موظفند با ارائه بهروزرسانیهای اضطراری، سوراخهای امنیتی را مسدود کنند.
با توجه به وسعت استفاده از این افزونهها و پوستهها، مدیران وبسایتها باید در اسرع وقت نسبت به بررسی و بهروزرسانی تمامی اجزای سیستم خود اقدام نمایند. تاخیر در اعمال پچهای امنیتی میتواند فاجعهبار باشد و به از دست رفتن دادههای حساس کاربران یا قطعی کامل سرویسهای آنلاین منجر شود. کارشناسان توصیه میکنند که مدیران وبسایتها همیشه از ابزارهای مانیتورینگ امنیتی و فایروالهای وباپلیکیشن (WAF) برای دفع حملات احتمالی بهره ببرند.
