طبق گزارش The Hacker New ، دو افزونه وردپرس، Malware Scanner و Web Application Firewall از miniOrage، در برابر یک نقص امنیتی جدی به نام CVE-2024-2172 که توسط Stiofan کشف شده است، با امتیاز شدت ۹.۸ در مقیاس ۱۰ امتیازی سیستم امتیازدهی آسیبپذیری امنیتی CVSS آسیبپذیر هستند.
این اشکال تأثیر گستردهای دارد، زیرا اگرچه توسعهدهنده آن را در ۷ مارس ۲۰۲۴ از فروشگاه برنامه وردپرس حذف کرده است، اما همچنان میتواند تأثیر داشته باشد، زیرا اسکنر بدافزار در حال نصب و فعال بودن روی حداکثر ۱۰،۰۰۰ وبسایت ثبت شده است، در حالی که این تعداد برای فایروال برنامه وب ۳۰۰ وبسایت است.
وردفنس اعلام کرد که این آسیبپذیری نتیجهی یک بررسی ناقص در کد افزونه است که به یک مهاجم غیرمجاز اجازه میدهد تا بهطور دلخواه رمز عبور هر کاربری را بهروزرسانی کند و امتیازات را به مدیر افزایش دهد، که بهطور بالقوه منجر به در معرض خطر قرار گرفتن کامل وبسایت میشود.
وردپرس به عنوان محبوبترین پلتفرم CMS، هدف هکرها است.
با دسترسیهای مدیریتی، هکرها میتوانند به راحتی افزونههای اضافی، فایلهای زیپ مخرب حاوی درهای پشتی را دانلود کنند و پستهای وبسایت را تغییر دهند تا کاربران را به وبسایتهای مخرب دیگر هدایت کنند.
پیش از این، افزونهی مشابهی به نام RegistrationMagic با کد اشکال CVE-2024-1991 و امتیاز CVSS 8.8 گزارش شده بود که آن هم یک آسیبپذیری تشدید امتیاز با شدت بالا است. این افزونه نیز بیش از 10،000 بار دانلود و نصب شده است.
وردپرس یک سیستم مدیریت محتوای متنباز (CMS) معروف است که به طور گسترده در جهان مورد استفاده قرار میگیرد. سهولت نصب، ارسال و مدیریت محتوا در این پلتفرم CMS، وردپرس را به پلتفرمی ایدهآل برای انواع وبسایتها مانند فروشگاههای آنلاین، پورتالها، انجمنهای گفتگو و... تبدیل میکند. طبق گفته w3techs ، این پلتفرم CMS در حال حاضر توسط ۴۳.۱٪ از وبسایتهای جهان انتخاب میشود.
لینک منبع
نظر (0)