یک آسیب‌پذیری مهم در بارگذاری پرونده‌ها در افزونه Fancy Product Designer که در بیش از ۱۷۰۰۰ سایت وردپرسی نصب شده است، کشف شده است که می‌تواند برای بارگذاری بدافزار روی سایت‌هایی که پلاگین را نصب کرده‌اند مورد استفاده قرار گیرد.

برای دیدن سایز بزرگ روی عکس کلیک کنید
نام: wordpress-plugin.jpg
مشاهده: 17
حجم: 37.4 کیلو بایت

تیم تحقیقاتی Wordfence که این نقص را کشف کرده‌اند گفته‌اند که این مسئله را در تاریخ ۳۱ May به توسعه دهنده این پلاگین گزارش داده‌اند. با اینکه این نقص تأیید شده است، اما هنوز رفع نشده است.

Fancy Product Designer ابزاری است که مشاغل را قادر می‌سازد محصولات قابل شخصی‌سازی ارائه دهند و به مشتریان اجازه می‌دهد با ارائه قابلیت بارگذاری تصاویر و فایل‌های PDF قابل اضافه شدن به محصولات، هر نوع کالایی از تی‌شرت تا قاب گوشی را طراحی کنند.

Wordfence در یک نوشتار گفت: متأسفانه در حالی که این پلاگین برای جلوگیری از بارگذاری پرونده‌های مخرب بررسی‌های درستی انجام داده بود، اما این چک‌های امنیتی کافی نبوده و به راحتی قابل عبور بودند، این نقص به مهاجمین اجازه می‌دهد تا فایل‌های PHP قابل اجرا را در هر سایتی که پلاگین نصب شده بارگذاری کنند.

برای دیدن سایز بزرگ روی عکس کلیک کنید
نام: wordpress-hacking.jpg
مشاهده: 11
حجم: 58.9 کیلو بایت

محققان متذکر شدند که با استفاده از این آسیب‌پذیری یک مهاجم می‌تواند از راه دور کد مخرب خود را در یک وب‌سایت قرار دهد و سایت را کاملا تصاحب کند. Wordfence مشخصات فنی این آسیب‌پذیری را به دلیل جلوکیری از حملات بیشتر به اشتراک نگذاشته است.

Wordfence گفت که حتی درصورت غیرفعال شدن افزونه، می‌توان از Zero-Day در تنظیمات انتخابی بهره برد و از کاربران خواست که Fancy Product Designer را تا زمانی که نسخه وصله شده در دسترس قرار نگرفته است، حذف کنند.


دوست داشتید؟ لطفا با دوستان خود به اشتراک بگذارید.

75
75 امتیاز

یک نظر

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

واکنش شما به این مطلب چیست ؟

جالب جالب
1
جالب
خنده‌دار خنده‌دار
0
خنده‌دار
انزجار انزجار
5
انزجار
عجیب عجیب
4
عجیب
ناراحت ناراحت
4
ناراحت
بد بد
2
بد
باحال باحال
1
باحال
خوب خوب
0
خوب
ترسناک ترسناک
7
ترسناک