طبق گزارش The Hacker News، وردپرس نسخه ۶.۴.۲ را منتشر کرده است که یک آسیبپذیری امنیتی جدی را وصله میکند که میتواند توسط هکرها در ترکیب با یک اشکال دیگر برای اجرای کد دلخواه PHP در وبسایتهایی که هنوز دارای این آسیبپذیری هستند، مورد سوءاستفاده قرار گیرد.
این شرکت اعلام کرد که آسیبپذیری اجرای کد از راه دور مستقیماً در هسته قابل بهرهبرداری نیست، اما تیم امنیتی احساس میکند که در صورت ترکیب با افزونههای خاص، بهویژه در نصبهای چندسایتی، پتانسیل ایجاد شدت بالا را دارد.
طبق گفته شرکت امنیتی Wordfence، این مشکل ناشی از کلاسی است که در نسخه ۶.۴ برای بهبود تجزیه HTML در ویرایشگر بلوک معرفی شده است. از طریق این، یک مهاجم میتواند از این آسیبپذیری برای تزریق اشیاء PHP موجود در افزونهها یا قالبها برای اجرای کد دلخواه و به دست گرفتن کنترل وبسایت هدف سوءاستفاده کند. در نتیجه، مهاجم میتواند فایلهای دلخواه را حذف کند، دادههای حساس را بازیابی کند یا کدی را اجرا کند.
وردپرس به عنوان یک پلتفرم مدیریت محتوای محبوب، هدفی برای هکرها نیز هست تا از آن سوءاستفاده کنند.
در یک توصیهنامه مشابه، Patchstack اعلام کرد که از تاریخ ۱۷ نوامبر، یک زنجیره بهرهبرداری در GitHub یافت شده و به پروژه PHP Common Utility Chains (PHPGGC) اضافه شده است. کاربران باید وبسایتهای خود را به صورت دستی بررسی کنند تا مطمئن شوند که به آخرین نسخه بهروزرسانی شدهاند.
وردپرس یک سیستم مدیریت محتوای رایگان، آسان برای استفاده و محبوب در سطح جهانی است. با نصب آسان و پشتیبانی گسترده، کاربران میتوانند به سرعت انواع وبسایتها را از فروشگاههای آنلاین، پورتالها، انجمنهای گفتگو و ... ایجاد کنند.
طبق دادههای W3Techs، وردپرس در سال ۲۰۲۳، ۴۵.۸٪ از کل وبسایتهای اینترنتی را پشتیبانی خواهد کرد که نسبت به ۴۳.۲٪ در سال ۲۰۲۲ افزایش یافته است. این بدان معناست که از هر ۵ وبسایت، بیش از ۲ وبسایت توسط وردپرس پشتیبانی خواهند شد.
لینک منبع






نظر (0)