هکرها در حال سوءاستفاده فعال از یک نقص امنیتی بحرانی در نسخه تجاری افزونه فرمساز Everest Forms Pro هستند.
۱. کنترل کامل سایتهای وردپرسی با بهرهبرداری از آسیبپذیری بحرانی Everest Forms Pro
این آسیبپذیری به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی سرور اجرا کرده و کنترل کامل وبسایت قربانی را به دست بگیرند.
جزییات فنی آسیبپذیری (CVE-2026-3300)
این نقص امنیتی که امتیاز بسیار بالای ۹.۸ از ۱۰ (Critical) را دریافت کرده است، یک باگ از نوع اجرای از راه دور کد (RCE) است. مشکل اصلی در افزونه محاسباتی (Calculation Addon) و تابع process_filter() قرار دارد. این تابع، مقادیر وارد شده توسط کاربر در فرم را بدون پاکسازی و ایمنسازی مناسب، مستقیماً به یک رشته کد PHP متصل کرده و آن را به تابع خطرناک eval() میفرستد.
دلیل فنی عدم کارایی ایمنسازی فعلی: تابع پیشفرض وردپرس یعنی
sanitize_text_field()که در این افزونه استفاده شده، کاراکترهایی مثل کوتیشن تکی (‘) یا دیگر کاراکترهای ساختاری زبان PHP را خنثی نمیکند. بنابراین، اگر فرمی از قابلیت «محاسبات پیچیده» (Complex Calculation) استفاده کند، هکر میتواند با وارد کردن کدهای PHP در فیلدهای متنی معمولی (مانند ایمیل، نام یا آدرس سایت)، آن را روی سرور اجرا کند.
پیامدهای موفقیتآمیز بودن حمله و نشانههای آلودگی
مهاجمان پس از نفوذ، اقدام به ساخت حسابهای کاربری مدیر (Administrator) جعلی، آپلود وبشلها و ایجاد دسترسیهای پشتیبان (Backdoor) دائمی در سرور میکنند. شرکت امنیتی Wordfence اعلام کرده است که از تاریخ ۱۳ آوریل ۲۰۲۶ تاکنون بیش از ۲۹,۳۰۰ تلاش برای سوءاستفاده از این باگ را مسدود کرده است.
- نسخههای آسیبپذیر: تمامی نسخههای افزونه تا شماره ۱.۹.۱۲
- نسخه اصلاحشده: نسخه ۱.۹.۱۳ (منتشر شده در ۱۸ مارس ۲۰۲۶)
- شاخص آلودگی رایج: ساخت خودکار یک حساب کاربری مدیر با نام
diksimarinaو ایمیلdiksimarina@gmail.com
۲. شگرد جدید اسکیمرها: تبدیل زیرساخت Stripe به سرور فرماندهی (C2) و مخزن دادههای دزدی
بخش دیگری از گزارشهای امنیتی موسسه Sansec نشان میدهد هکرها در یک کمپین جدید تزریق کدهای اسکیمر (Skimmer)، از زیرساختهای رسمی شرکت معروف Stripe به عنوان سرور کنترل و فرماندهی (C2) و همچنین فضایی برای ذخیره و خارج کردن اطلاعات کارتهای بانکی سرقتشده استفاده میکنند.
چرا سیستمهای دفاعی و ابزارهای CSP متوجه این حمله نمیشوند؟
هکرها از این ترفند برای دور زدن قوانین «سیاست امنیت محتوا» (CSP) و فیلترهای شبکه فروشگاههای اینترنتی استفاده میکنند. از آنجا که دامنههای رسمی گوگل و استرایپ (googletagmanager.com و api.stripe.com) به طور پیشفرض توسط تمام فروشگاهها قابل اعتماد (Trusted) شناخته میشوند، فایروالها مانع از تبادل اطلاعات با آنها نمیشوند.
مراحل زنجیره حمله اسکیمرها به صفحات پرداخت
- کد مخرب اولیه از طریق یک کانتینر **Google Tag Manager** روی تمام صفحات فروشگاه (مبتنی بر مجنتو یا ادوبی کامرس) بارگذاری میشود.
- این کد، کدهای اصلی اسکیمر را که به صورت رمزگذاریشده در بخش متادیتای یک حساب کاربری مشتری واقعی در Stripe (با شناسه
cus_TfFjAAZQNOYENR) پنهان شده، فراخوانی و اجرا میکند. - هنگامی که خریدار اطلاعات کارت، آدرس و شماره تلفن خود را وارد میکند، کد مخرب آنها را در مرورگر (localStorage) ذخیره میکند.
- سپس اطلاعات دزدیده شده در قالب ساخت یک «مشتری جدید» به حساب Stripe هکر ارسال میشود! در واقع هر کارت بانکی سرقت شده، به یک مشتری در پنل هکر تبدیل میشود تا بعداً با یک API ساده همه آنها را استخراج کند.
۳. کمپین GorgonAgora: راهاندازی بیش از ۵,۷۰۰ فروشگاه جعلی با سیستم تایید هویت زنده
به موازات این حملات، یک شبکه سازمانیافته بزرگ به نام **GorgonAgora** کشف شده است که از آگوست ۲۰۲۵ تا کنون، تعداد ۵,۷۱۴ وبسایت فروشگاهی جعلی با پسوند .shop ایجاد کرده است. این سایتها خود را به جای برندهای محبوبی مثل فورد، سونی، استارباکس، دیزنی، تویوتا و لگو جا میزنند.
| نام کمپین | تعداد دامنه جعلی | زیرساخت مورد استفاده | مقصد نهایی دادهها | تکنیک پیشرفته |
|---|---|---|---|---|
| GorgonAgora | ۵,۷۱۴ سایت با پسوند .shop | Medusa.js Commerce Stack | سروری در کشور مولداوی | رله زنده و همزمان تأیید هویت ۳D Secure |
تمامی این ۵ هزار سایت از یک سیستم فروشگاهی یکسان استفاده کرده و یک صفحه پرداخت جعلی Stripe را به صورت iframe به کاربر نمایش میدهند. اطلاعات کارتها از طریق پروتکل رمزگذاری شده WebSocket (با الگوریتم AES-256-GCM) به سروری در مولداوی فرستاده میشود. رمز موفقیت این شبکه، قابلیت 3DS relay است؛ یعنی اگر بانک قربانی پیامک رمز پویا یا تاییدیه امنیتی بفرستد، هکر به صورت زنده آن چالش را در صفحه جعلی به خریدار نشان میدهد تا خریدار آن را پر کند، تراکنش دزدی بدون ایجاد شک انجام شود و مالباخته تا مدتها متوجه سرقت نشود.





نظرات در مورد : حمله گسترده هکرها به وردپرس و سوءاستفاده بیسابقه از سرویس Stripe برای سرقت کارتهای بانکی