طبق گزارش The Hacker News ، دو افزونه وردپرس، Malware Scanner و Web Application Firewall از miniOrage، یک آسیبپذیری امنیتی بحرانی با شناسه CVE-2024-2172 را که توسط Stiofan کشف شده است، تجربه میکنند که در سیستم امتیازدهی آسیبپذیری CVSS، امتیاز شدت ۹.۸ از ۱۰ را دارد.
این آسیبپذیری تأثیر گستردهای داشت، زیرا اگرچه توسعهدهنده آن را در ۷ مارس ۲۰۲۴ از فروشگاه برنامه وردپرس حذف کرد، اما همچنان میتوانست مشکلاتی ایجاد کند، زیرا طبق گزارشها، اسکنر بدافزار روی حداکثر ۱۰،۰۰۰ وبسایت نصب و فعال بوده است، در حالی که این رقم برای فایروال برنامه وب ۳۰۰ مورد بوده است.
وردفنس اظهار داشت که این آسیبپذیری ناشی از عدم بررسی در کد افزونه است که به مهاجم اجازه میدهد رمز عبور هر کاربری را بهطور دلخواه بهروزرسانی کند و بدون احراز هویت، امتیازات را به مدیر ارتقا دهد، که بهطور بالقوه منجر به در معرض خطر قرار گرفتن کامل وبسایت میشود.
وردپرس به عنوان محبوبترین پلتفرم CMS، هدف اصلی هکرها است.
با دسترسیهای مدیریتی، هکرها میتوانند به راحتی افزونههای اضافی، فایلهای زیپ مخرب حاوی درهای پشتی را دانلود کنند و پستهای وبسایت را تغییر دهند تا کاربران را به وبسایتهای مخرب دیگر هدایت کنند.
پیش از این، افزونهی مشابهی به نام RegistrationMagic با کد آسیبپذیری CVE-2024-1991 و امتیاز CVSS 8.8 گزارش شده بود که آن نیز یک آسیبپذیری افزایش امتیاز با شدت بالا است. این افزونه نیز بیش از 10،000 بار دانلود و نصب شده است.
وردپرس یک سیستم مدیریت محتوای متنباز (CMS) محبوب است که به طور گسترده در سراسر جهان مورد استفاده قرار میگیرد. سهولت نصب، آپلود محتوا و مدیریت آن، آن را به پلتفرمی ایدهآل برای انواع مختلف وبسایتها، مانند فروشگاههای آنلاین، پورتالها و انجمنهای گفتگو تبدیل کرده است. طبق گفته w3techs ، ۴۳.۱٪ از وبسایتهای سراسر جهان در حال حاضر از این پلتفرم CMS استفاده میکنند.
لینک منبع






نظر (0)