توبیت
آنتی ویروس پادویش

هشدار فوری برای مدیران وردپرس؛ آسیب پذیری بحرانی افزونه محبوب WP Maps Pro در حال سوءاستفاده گسترده است

هشدار فوری برای مدیران وردپرس؛ آسیب پذیری بحرانی افزونه محبوب WP Maps Pro در حال سوءاستفاده گسترده است
به گزارش زوم تک، کارشناسان امنیت سایبری نسبت به سوءاستفاده فعال از یک آسیب پذیری بحرانی در افزونه محبوب WP Maps Pro هشدار داده اند؛ نقصی امنیتی که به مهاجمان اجازه می دهد بدون نیاز به احراز هویت، حساب مدیر جدید در سایت های آسیب پذیر ایجاد کرده و کنترل کامل وب سایت را در اختیار بگیرند. این افزونه که بیش از ۱۵ هزار بار در Envato Market به فروش رسیده، اکنون به یکی از جدیدترین اهداف مهاجمان سایبری تبدیل شده است.

کانال بله زوم تکگیفت کارت

آسیب پذیری بحرانی با امتیاز امنیتی ۹.۸

این نقص امنیتی با شناسه CVE-2026-8732 و امتیاز بسیار بالای ۹.۸ در سیستم CVSS ثبت شده است. به گفته پژوهشگران امنیتی، این آسیب پذیری از نوع ارتقای سطح دسترسی بوده و به مهاجم اجازه می دهد بدون هیچ گونه دسترسی قبلی، یک حساب کاربری جدید با سطح دسترسی مدیر در وردپرس ایجاد کند.

چنین سطحی از دسترسی عملا به معنای تصاحب کامل سایت است؛ موضوعی که می تواند پیامدهای بسیار جدی برای صاحبان کسب و کارهای آنلاین داشته باشد.

WP Maps Pro چیست و چرا این موضوع اهمیت دارد؟

افزونه WP Maps Pro یکی از ابزارهای شناخته شده وردپرس برای نمایش نقشه های Google Maps و OpenStreetMap است. این افزونه امکاناتی مانند نمایش موقعیت فروشگاه ها، فهرست مکان ها، مسیر یابی و قابلیت های پیشرفته مکان محور را در اختیار مدیران سایت قرار می دهد.

بسیاری از فروشگاه های اینترنتی، شرکت های خدماتی و کسب و کارهای محلی از این افزونه برای راهنمایی کاربران به شعب و دفاتر خود استفاده می کنند؛ همین موضوع باعث شده دامنه آسیب پذیری گسترده و تعداد قربانیان بالقوه بالا باشد.

ریشه اصلی آسیب پذیری کجاست؟

بررسی ها نشان می دهد مشکل اصلی در قابلیتی موسوم به «دسترسی موقت» قرار دارد؛ قابلیتی که برای ورود تیم پشتیبانی به سایت مشتریان هنگام رفع اشکال طراحی شده است.اما این مکانیزم به درستی ایمن سازی نشده و به کاربران بدون احراز هویت اجازه می دهد تابعی خاص را فراخوانی کنند. مهاجم با سوءاستفاده از این نقص می تواند مستقیما یک کاربر جدید با نقش administrator ایجاد کند.

نکته نگران کننده اینجاست که مکانیزم امنیتی مورد استفاده تنها به یک nonce متکی بوده؛ مقداری که به صورت عمومی در تمام صفحات سایت در دسترس قرار داشته و عملا هیچ نقش واقعی در کنترل دسترسی ایفا نمی کرده است.

مهاجم چگونه کنترل کامل سایت را به دست می آورد؟

پس از ایجاد حساب مدیر، سیستم یک لینک ورود ویژه تولید می کند. با باز کردن این لینک، مهاجم به صورت خودکار وارد حساب مدیر تازه ایجادشده می شود و کوکی احراز هویت برای او ساخته می شود.در این مرحله، مهاجم به تمام بخش های مدیریتی سایت دسترسی کامل خواهد داشت؛ از نصب بدافزار و تغییر فایل ها گرفته تا سرقت داده ها، تغییر محتوای سایت و حتی حذف کامل اطلاعات.

نسخه های آسیب پذیر کدام اند؟

تمام نسخه های WP Maps Pro تا نسخه ۶.۱.۰ و پایین تر در برابر این حمله آسیب پذیر هستند. توسعه دهندگان افزونه این مشکل را در نسخه ۶.۱.۱ برطرف کرده اند.اصلاحیه امنیتی منتشرشده دسترسی به این بخش حساس را تنها برای مدیران احراز هویت شده محدود کرده و مسیر سوءاستفاده را مسدود می کند.

حملات واقعی آغاز شده است

بر اساس گزارش Wordfence، این آسیب پذیری هم اکنون به طور فعال توسط مهاجمان مورد سوءاستفاده قرار گرفته است.تنها در ۲۴ ساعت گذشته، بیش از ۲۸۵۸ تلاش حمله علیه سایت های دارای این افزونه شناسایی و مسدود شده است. این آمار نشان می دهد مهاجمان با سرعت بالایی در حال اسکن و هدف قرار دادن وب سایت های آسیب پذیر هستند.

مدیران سایت چه اقدامی باید انجام دهند؟

کارشناسان امنیتی به تمام مدیران سایت هایی که از WP Maps Pro استفاده می کنند توصیه کرده اند فورا افزونه خود را به نسخه ۶.۱.۱ یا بالاتر به روزرسانی کنند.همچنین لازم است لیست کاربران مدیر سایت بررسی شود تا از عدم ایجاد حساب های ناشناس یا مشکوک اطمینان حاصل شود. بررسی لاگ های امنیتی، تغییر رمز عبور مدیران و فعال سازی احراز هویت دو مرحله ای نیز به شدت توصیه می شود.

یک یادآوری مهم برای اکوسیستم وردپرس

این حادثه بار دیگر نشان می دهد افزونه های شخص ثالث، حتی اگر محبوب و پرکاربرد باشند، می توانند به نقطه ضعف امنیتی جدی برای وب سایت ها تبدیل شوند.برای مدیران سایت های وردپرسی، به روزرسانی مستمر افزونه ها و پایش امنیتی منظم دیگر یک انتخاب نیست؛ بلکه بخشی حیاتی از حفظ امنیت کسب و کار آنلاین محسوب می شود.

به این پست امتیاز بدید

نظرات در مورد : هشدار فوری برای مدیران وردپرس؛ آسیب پذیری بحرانی افزونه محبوب WP Maps Pro در حال سوءاستفاده گسترده است

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *