blog top bar
zhaket logo

گزارش چند آسیب‌پذیری امنیتی در افزونه‌های وردپرس

اخبار اینترنت

2 دقیقه زمان مطالعه

کارشناسان امنیتی از شناسایی چند آسیب‌پذیری در افزونه‌های The Events Calendar، WP Component، All-in-One WP Migration و DS Ad Rotator خبر می‌دهند. این گزارش امنیتی که در بازهٔ زمانی سپتامبر ۲۰۲۶ تهیه شده، شامل مواردی است که همچنان مورد سوءاستفاده قرار می‌گیرند. نسخه‌های آلوده، مهاجمان را قادر می‌سازند تا از طریق روش‌هایی چون تزریق کدهای مخرب جاوااسکریپت، آپلود فایل خودسرانه (Arbitrary File Upload) و ارتقای سطح دسترسی (Privilege Escalation)، کنترل کامل وب‌سایت را به دست گیرند. در ادامه به بررسی جزئیات فنی خواهیم پرداخت.

The Events Calendar

افزونه The Events Calendar

  • شناسه: CVE-2026-78006
  • نوع آسیب‌پذیری: تزریق شیء PHP و اجرای کد از راه دور
  • امتیاز: ۹.۸ (بحرانی)
  • نسخه‌های آلوده: تا 6.17.4
  • نسخهٔ اصلاح‌شده: 6.17.4.1 یا بالاتر

این نقص امنیتی به دلیل محافظت ناکافی در تابع is_safe_widget_instance ایجاد شده است. مهاجم می‌تواند با دور زدن مکانیزم‌های اعتبارسنجی فرم نظرات، یک آبجکت مخرب را وارد فرایند unserialize() کند و بدون احراز هویت، کد دلخواه را روی سرور اجرا نماید. Wordfence اعلام کرده که تنها در ۲۴ ساعت گذشته، بیش از ۹۵۷ حملهٔ هدفمند از طریق این آسیب‌پذیری انجام شده که آن‌ها را مسدود کرده است.

افزونه WP Component

  • شناسه: CVE-2026-85681
  • نوع آسیب‌پذیری: ارتقای سطح دسترسی و تصاحب کامل سایت
  • امتیاز: ۹.۸ (بحرانی)
  • نسخه‌های آلوده: تا 2.2.4
  • نسخهٔ اصلاح‌شده: فعلاً منتشر نشده است

این آسیب‌پذیری از طریق مدیریت نادرست سطح دسترسی کاربران رخ می‌دهد. افزونهٔ WP Component یک درخواست AJAX را بدون هیچ‌گونه بررسی مجوز یا nonce در اختیار کاربران قرار داده و مهاجمان بدون احراز هویت می‌توانند تنظیمات حیاتی وردپرس را بازنویسی کنند.

All-in-One WP Migration

افزونه All-in-One WP Migration

  • شناسه: CVE-2026-19949
  • نوع آسیب‌پذیری: تزریق SQL بدون احراز هویت (Unauthenticated SQL Injection)
  • امتیاز: ۸.۸ (بالا)
  • نسخه‌های آلوده: نسخه‌های قدیمی‌تر از 7.110
  • نسخهٔ اصلاح‌شده: 7.110 یا بالاتر

این نقص به مهاجمان اجازه می‌دهد دستورات مخرب SQL را بدون احراز هویت به پایگاه دادهٔ وردپرس تزریق کنند. در نتیجه، اطلاعات حساس پایگاه داده مانند نام کاربری و هش رمز عبور مدیران استخراج شده و کنترل کامل وب‌سایت در اختیار افراد سودجو قرار می‌گیرد.

افزونه DS Ad Rotator

  • شناسه: CVE-2026-81402
  • نوع آسیب‌پذیری: آپلود فایل و اجرای کد از راه دور
  • امتیاز: ۹.۸ (بحرانی)
  • نسخه‌های آلوده: تا 0.8
  • نسخهٔ اصلاح‌شده: فعلاً منتشر نشده است

افزونهٔ DS Ad Rotator بخشی برای پردازش آپلود تصویر دارد که بررسی سطح دسترسی، تأیید nonce یا اعتبارسنجی نوع فایل در آن انجام نمی‌شود. به همین دلیل، مهاجم بدون احراز هویت می‌تواند فایل‌های دلخواه خود را بارگذاری کرده و کنترل کامل سایت را در دست بگیرد.

وب‌مسترها و مدیران سایت باید برنامه به‌روزرسانی منظم افزونه‌ها و قالب‌های خود را در اولویت قرار دهند. تهیه ابزارهای وردپرسی از منابع معتبر و پرهیز از نصب نسخه‌های ناشناس، می‌تواند احتمال آلودگی و نفوذ را به‌طور چشمگیری کاهش دهد.


تحریریه ژاکت

مشاهده تیم تحریریه

0

دیدگاه ها

ارسال دیدگاه

ارسال دیدگاه