طبق گزارش The Hacker New ، دو افزونه وردپرس، Malware Scanner و Web Application Firewall ساختهی miniOrage، با یک نقص امنیتی جدی به نام CVE-2024-2172 که توسط Stiofan کشف شده است، مواجه هستند که امتیاز شدت آن در سیستم امتیازدهی آسیبپذیری امنیتی CVSS، 9.8 است.
این اشکال تأثیر گستردهای دارد، زیرا اگرچه توسعهدهنده آن را در ۷ مارس ۲۰۲۴ از فروشگاه برنامه وردپرس حذف کرده است، اما همچنان میتواند تأثیرگذار باشد، زیرا ثبت شده است که اسکنر بدافزار روی حداکثر ۱۰،۰۰۰ وبسایت نصب و فعال است، در حالی که این تعداد برای فایروال برنامه وب ۳۰۰ است.
وردفنس اعلام کرد که این آسیبپذیری نتیجهی یک بررسی ناقص در کد افزونه است که به یک مهاجم غیرمجاز اجازه میدهد تا بهطور دلخواه رمز عبور هر کاربری را بهروزرسانی کند و امتیازات را به مدیر افزایش دهد، که بهطور بالقوه منجر به در معرض خطر قرار گرفتن کامل وبسایت میشود.
وردپرس به عنوان محبوبترین پلتفرم CMS، هدف هکرها است.
با دسترسیهای مدیریتی، هکرها میتوانند به راحتی افزونههای اضافی، فایلهای زیپ مخرب حاوی درهای پشتی را دانلود کنند و پستهای وبسایت را تغییر دهند تا کاربران را به وبسایتهای مخرب دیگر هدایت کنند.
پیش از این، افزونهی مشابهی به نام RegistrationMagic با کد اشکال CVE-2024-1991 و امتیاز CVSS 8.8 گزارش شده بود که آن هم یک آسیبپذیری تشدید امتیاز با شدت بالا است. این افزونه نیز بیش از 10،000 بار دانلود و نصب شده است.
وردپرس یک سیستم مدیریت محتوای متنباز (CMS) معروف است که به طور گسترده در جهان مورد استفاده قرار میگیرد. سهولت نصب، ارسال و مدیریت محتوا در این پلتفرم CMS، وردپرس را به پلتفرمی ایدهآل برای انواع وبسایتها مانند فروشگاههای آنلاین، پورتالها، انجمنهای گفتگو و... تبدیل میکند. طبق گفته w3techs ، این پلتفرم CMS در حال حاضر توسط ۴۳.۱٪ از وبسایتهای جهان انتخاب میشود.
لینک منبع






نظر (0)