وب‌سایت‌های وردپرسی که از افزونه محبوبی با عنوان “Ninja Forms” استفاده می‌کنند، به صورت خودکار به‌روزرسانی شدند تا حفره امنیتی بسیار خطرناکی که تحت حملات شدید هکرها نیز قرار داشت، برطرف گردد.

این مشکل که در دسته آسیب‌پذیری‌های تزریق کد قرار دارد، دارای سطح خطر ۹.۸ از ۱۰ بوده و در نسخه های ۳.۰، ۳.۰.۳۴.۲، ۳.۱.۱۰، ۳.۲.۲۸، ۳.۳.۲۱.۴، ۳.۴.۳۴.۲، ۳.۵.۸.۴ و ۳.۶.۱۱ وجود دارد.

طبق یافته‌های محققان، این باگ به یک کاربر غیر مجاز امکان فراخوانی تعداد محدودی متدهای موجود در کلاسهای “نینجا فرمز” را فراهم می‌کند که یکی از این متدها، تزریق کد را برای هکر ممکن می‌سازد.

کلوئی چیمبرلند از ورلدفنس (Worldfence) به این نکته تاکید کرد که با کمک این باگ، هکر می‌تواند دستورات مخرب خود را از راه دور اجرا کرده یا از روی سایت، یک سری فایل را به صورت تصادفی پاک کند.

سوءاستفاده موفق از این باگ، به مهاجم امکان اجرای دستورات از راه دور را داده و در نهایت او می‌تواند کنترل کامل وب‌سایت وردپرسی را در اختیار بگیرد.

به تمامی کاربرانی که از “Ninja forms” استفاده می‌کنند توصیه می‌شود هرچه سریعتر از بروز بودن افزونه و نسخه وردپرس سایت خود اطمینان حاصل کنند.

نظرات

نظر (به‌وسیله فیس‌بوک)