کشف آسیب پذیری جدی در افزونه WP Ghost
- توسط سردبیر
- ۲۲ اردیبهشت ۱۴۰۴
- 5 بازدیدکننده
- 17 ساعت قبل

وقتی افزونههای امنیتی خود به تهدید تبدیل میشوند
به تحلیل iفینتک، یک آسیبپذیری مهم در افزونهی امنیتی محبوب WP Ghost برای وردپرس کشف شده که تهدیدی جدی برای امنیت هزاران وبسایت وردپرسی بهشمار میرود. این آسیبپذیری به مهاجمان اجازه میدهد تا بدون احراز هویت مناسب به بخشهای حساس سایت دسترسی پیدا کرده و اقدامات مخرب انجام دهند.
این در حالی است که WP Ghost خود بهعنوان یک ابزار محافظتی در برابر حملات رایج معرفی شده است، اما اکنون به واسطه این باگ، به یکی از عوامل تهدید امنیت سایتها تبدیل شده است.
جزئیات فنی آسیبپذیری: دور زدن احراز هویت و تزریق کد
براساس گزارش شرکت امنیتی Patchstack که این آسیبپذیری را فاش کرده، باگی در نسخههای پیش از ۴.۰.۳ افزونه WP Ghost کشف شده که به مهاجمان امکان میدهد با ارسال درخواستهای ساختگی، احراز هویت را دور بزنند و به سطح دسترسی ادمین یا ویرایشگر دست یابند.
همچنین این باگ زمینهساز حملات Cross-Site Scripting (XSS) و Remote Code Execution (RCE) نیز است که میتواند کنترل کامل وبسایت را به مهاجم بسپارد. خطر اصلی این آسیبپذیری، سادگی بهرهبرداری و گستره بالای نصب این افزونه در سایتهاست.
دامنه تهدید: بیش از ۵۰ هزار نصب فعال
افزونه WP Ghost در حال حاضر بیش از ۵۰ هزار نصب فعال دارد که بسیاری از آنها متعلق به کسبوکارهای کوچک، فروشگاههای اینترنتی و وبسایتهای خدماتی هستند. این آسیبپذیری بهویژه برای سایتهایی که بهروزرسانیهای خودکار وردپرس و افزونهها را غیرفعال کردهاند، یک تهدید فوری تلقی میشود.
به گزارش آی فینتک، بسیاری از این وبسایتها اطلاعی از وجود این آسیبپذیری نداشتهاند و به همین دلیل همچنان در معرض حملات احتمالی قرار دارند.
پاسخ توسعهدهندگان: انتشار بروزرسانی امنیتی
تیم توسعهدهنده افزونه WP Ghost پس از اطلاع از گزارش آسیبپذیری، در سریعترین زمان ممکن نسخهای اصلاحشده از افزونه (نسخه ۴.۰.۳) را منتشر کرد. آنها در بیانیهای اعلام کردند که این آسیبپذیری ناشی از نقص در نحوه تأیید درخواستهای AJAX و REST API بوده و اکنون با اعمال فیلترهای امنیتی رفع شده است.
با این حال، توسعهدهندگان افزونه هشدار دادهاند که نسخههای قدیمیتر همچنان در معرض خطر قرار دارند و کاربران باید فوراً افزونه را بروزرسانی کنند.
واکنش جامعه امنیت سایبری
تحلیلگران امنیتی واکنشهای متعددی به این رخداد نشان دادهاند. برخی از کارشناسان معتقدند که این مسئله بار دیگر ضعف نظارت امنیتی در توسعه افزونههای شخص ثالث برای وردپرس را نشان میدهد. به گفتهی یکی از تحلیلگران امنیتی، این نوع حملات میتواند بهسرعت در محیط وردپرس شیوع پیدا کند و راه را برای زنجیرهای از حملات گسترده باز کند.
به تحلیل iفینتک، استفاده گسترده از افزونههای غیررسمی و گاهی بدون پشتیبانی فعال، موجب شده اکوسیستم وردپرس به هدف اصلی مهاجمان تبدیل شود.
تأثیر بر کاربران و وبسایتها
بسیاری از کاربران گزارش دادهاند که سایتهای آنها با رفتارهای مشکوک مواجه شدهاند، از جمله تغییر در فایلهای قالب، ایجاد کاربران جدید، ارسال خودکار ایمیلهای فیشینگ و تغییر مسیر بازدیدکنندگان به صفحات مخرب.
به گفته مدیر یکی از سایتهای قربانی، مهاجمان پس از دسترسی به بخش مدیریت سایت، افزونههای اضافی نصب کردهاند و اطلاعات حساس کاربران را جمعآوری کردهاند.
راهکارهای پیشنهادی برای محافظت
iفینتک توصیه میکند مدیران سایتهای وردپرسی اقدامات زیر را بهفوریت انجام دهند:
بروزرسانی افزونه WP Ghost به نسخه ۴.۰.۳ یا جدیدتر
بررسی لیست کاربران سایت برای وجود کاربران مشکوک
فعالسازی تایید دو مرحلهای برای ورود به داشبورد وردپرس
استفاده از افزونههای معتبر با پشتیبانی فعال
بهرهگیری از سامانههای امنیتی مانیتورینگ لحظهای
بررسی لاگهای سایت برای شناسایی رفتارهای غیرعادی
آیا امنیت افزونهها قابل تضمین است؟
افزونهها بخش جداییناپذیر از اکوسیستم وردپرس هستند؛ اما هر افزونهی اضافهای که نصب میشود، یک ریسک امنیتی بالقوه است. به تحلیل آی فینتک، نبود استانداردهای امنیتی اجباری در توسعه این افزونهها، موجب شده هر فرد یا تیمی بتواند افزونهای تولید کند و آن را در دسترس هزاران سایت قرار دهد.
برای بهبود وضعیت، پیشنهاد میشود وردپرس یک فرایند بازبینی امنیتی اجباری برای افزونههای با نصب بالا برقرار کند و کاربران نیز در انتخاب افزونهها دقت بیشتری داشته باشند.
آسیبپذیری در دل افزونه امنیتی
به گزارش iفینتک، کشف آسیبپذیری در افزونه WP Ghost که خود برای حفاظت از سایتها طراحی شده بود، بار دیگر نشان داد که هیچ افزونهای، حتی امنیتیترین آنها، از خطر آسیبپذیری در امان نیستند.
این رخداد باید بهعنوان زنگ خطری برای مدیران سایتها در نظر گرفته شود تا رویکردی جدیتر نسبت به بروزرسانیها، انتخاب افزونهها و بررسی امنیت کلی سایت در پیش بگیرند.
اصغر لاله دشتی
با بیش از 30 سال سابقه در حوزه خبرنگاری و عکاسی خبری، مدیریت این وبسایت را بر عهده دارد. او با تکیه بر تجربه ارزشمند خود در دنیای رسانه، این بستر آنلاین را راهاندازی کرده تا بتواند اخبار را با کیفیت بالا، سرعت و دقت به مخاطبان ارائه کند.
لینک کوتاه
دسته بندی ها
پربیننده ها
رشد دوباره بیت کوین پس از کاهش نرخ بهره آمریکا
- ۶ بهمن ۱۴۰۳
رونمایی از فناوری های جدید در نمایشگاه CES 2025
- ۲۷ بهمن ۱۴۰۳
بیانیه انجمن فین تک درباره اقدامات بانک مرکزی
- ۱۵ بهمن ۱۴۰۳
ضرورت تدابیر امنیتی قوی در بیمه سایبری
- ۳ اسفند ۱۴۰۳
ثبت دیدگاه