وردپرس نسخه جدید ۶٫۴٫۲ را منتشر کرده است که آسیب پذیری اجرای کد از راه دور را برطرف می کند. هکرها با استفاده از یک نقص دیگر می توانند کدهای پی اچ پی دلخواه را روی یک وب سایت وردپرس اجرا کنند و از آنجایی که تقریبا نیمی از اینترنت بر روی وردپرس اجرا می شود، سطح حمله بسیار گسترده است.
همانطور که در سازنده وب سایت تیم امنیتی، نسخه ۶٫۴ در برابر یک نقص زنجیره ای برنامه نویسی خاص (POP) آسیب پذیر بود که می توانست برای اجرای کد PHP دلخواه، البته در شرایط خاص، استفاده شود. در این شرایط، وبسایت مورد نظر دارای نقصی در تزریق شی PHP است که میتواند با یک افزونه آسیبپذیر یا یک افزونه معرفی شود. با هم، نقص ها از نظر شدت بحرانی می شوند.
وردپرس گفت: «یک آسیبپذیری Remote Code Execution که مستقیماً در هسته قابل بهرهبرداری نیست؛ با این حال، تیم امنیتی احساس میکند که وقتی با برخی از افزونهها ترکیب میشود، بهویژه در نصبهای چند سایتی، پتانسیل شدت بالایی وجود دارد».
بهره برداری در دسترس است
هر روز نیست که در هسته وردپرس آسیبپذیری میبینیم، اما امروز یکی از آن روزهاست – کسانی که علاقهمند به نکات فنی این نقص هستند باید به تحلیل فنی Wordfence مراجعه کنند. اینجا.
Bleeping Computer در ادامه از یک اعلان Patchstack گزارش شد که نشان میداد هفتهها پیش یک زنجیره بهرهبرداری در GitHub آپلود شده بود و حتی بعداً به کتابخانه PHPGGC اضافه شد.
وردپرس محبوب ترین سازنده وب سایت است که ۸۰۰ میلیون سایت را تامین می کند. محبوبیت آن همچنین به این معنی است که دائماً زیر ذره بین هکرها قرار دارد، با این حال، آسیب پذیری ها به ندرت در خود وردپرس یافت می شود. در عوض، هکرها پیدا کردن حفرهها در پلاگینها، افزونهها و تمها، به ویژه مواردی که استفاده رایگان دارند، آسانتر میشوند.
اینها اغلب توسط علاقه مندان یا افرادی ساخته می شوند که بعداً پروژه را رها می کنند یا آن را فراموش می کنند، در نتیجه آسیب پذیری ها برای مدت طولانی تری وجود دارند و با کندی اصلاح می شوند. عوامل تهدید می توانند از این نقص ها برای سرقت داده ها، هدایت بازدیدکنندگان به سایر سایت های مخرب، ارائه تبلیغات ناخواسته و موارد دیگر استفاده کنند.
بیشتر از TechRadar Pro
- مایکروسافت هشدار می دهد که هکرها همچنان از استقرار Log4j سوء استفاده می کنند
- در اینجا یک لیست از بهترین فایروال ها امروز
- اینها هستند بهترین نرم افزار محافظت از نقطه پایانی همین الان
منبع: https://www.techradar.com/pro/security/update-wordpress-now-to-fix-this-significant-security-flaw