
این آسیبپذیری دور زدن احراز هویت که با شناسه CVE-2025-5947 (امتیاز ۹٫۸ در CVSS) ردیابی میشود، بر Service Finder Bookings، یک افزونه وردپرس همراه با تم Service Finder، تأثیر میگذارد. این آسیبپذیری توسط محققی با نام Foxyyy کشف شد.
ایستوان مارتون، محقق Wordfence، گفت[۱]: «این آسیبپذیری به یک مهاجم احراز هویت نشده امکان دسترسی به هر حسابی در یک سایت، ازجمله حسابهایی با نقش «مدیر» را میدهد.»
مشکل، در اصل، موردی از افزایش امتیاز ناشی از دور زدن احراز هویت است که به دلیل عدم اعتبارسنجی کافی مقدار کوکی کاربر توسط افزونه قبل از ورود به سیستم از طریق یک تابع تغییر حساب (service_finder_switch_back()) ایجاد میشود.
درنتیجه، یک مهاجم احراز هویت نشده میتواند از این رفتار برای ورود به سایت بهعنوان هر کاربری، ازجمله مدیران، بهرهبرداری کند و عملاً سایت را ربوده و از آن برای اهداف شوم[۲]، مانند درج کد مخرب برای هدایت کاربران به سایتهای جعلی یا استفاده از آن برای میزبانی بدافزار، استفاده کند.
این نقص بر تمام نسخههای قبل از ۶.۰ این قالب تأثیر میگذارد. این نقص توسط توسعهدهندگان افزونه در ۱۷ ژوئیه ۲۰۲۵ با انتشار نسخه ۶.۱ برطرف شد. طبق دادههای Envato Market، این قالب به بیش از ۶۱۰۰ مشتری[۳] فروخته شده است.

شرکت امنیتی وردپرس اعلام کرد که از ۱ اوت ۲۰۲۵، فعالیتهای بهرهبرداری را با هدف قرار دادن CVE-2025-5947 مشاهده کرده است و تا به امروز بیش از ۱۳۸۰۰ تلاش شناسایی شده است. بااینحال، میزان موفقیت این تلاشها در حال حاضر مشخص نیست.
آدرسهای IP زیر مشاهده شدهاند که عملکرد تغییر حساب کاربری افزونه Service Finder Bookings را هدف قرار میدهند:
- ۵٫۱۸۹٫۲۲۱٫۹۸
- ۱۸۵٫۱۰۹٫۲۱٫۱۵۷
- ۱۹۲٫۱۲۱٫۱۶٫۱۹۶
- ۱۹۴٫۶۸٫۳۲٫۷۱
- ۱۷۸٫۱۲۵٫۲۰۴٫۱۹۸
به مدیران توصیه میشود سایتهای خود را برای هرگونه نشانهای از فعالیت مشکوک بررسی کنند و اطمینان حاصل کنند که همه افزونهها و قالبها آخرین نسخه را اجرا میکنند.
منابع[۱] https://www.wordfence.com/blog/2025/10/attackers-actively-exploiting-critical-vulnerability-in-service-finder-bookings-plugin
[۲] https://thehackernews.com/2025/10/hackers-exploit-wordpress-themes-to.html
[۳] https://themeforest.net/item/service-finder-service-and-business-listing-wordpress-theme/15208793
[۴] https://thehackernews.com/2025/10/critical-exploit-lets-hackers-bypass.html
ثبت ديدگاه