شرکت امنیتیWordPress یعنی Wordfence فاش کرده است که یک نقص روز صفر در یک افزونه وردپرس به نام BackupBuddy بهطور فعال در حال بهرهبرداری است[۱].
این شرکت در این باره گفت[۲]: “این آسیبپذیری این امکان را برای کاربران غیرقانونی فراهم میکند که فایلهای دلخواه را از سایت آسیبدیده دانلود کنند که میتواند شامل اطلاعات حساس باشد.”
BackupBuddy به کاربران این امکان را میدهد که از کل نصب وردپرس خود از داخل داشبورد، ازجمله فایلهای تم، صفحات، پستها، ویجتها، کاربران و فایلهای رسانهای و غیره، نسخه پشتیبان تهیه کنند.
تخمین زده میشود که این افزونه حدود ۱۴۰۰۰۰ نصب فعال داشته باشد که این نقص (CVE-2022-31474، امتیاز CVSS: 7.5) بر نسخههای ۸٫۵٫۸٫۰ تا ۸٫۷٫۴٫۱ تأثیر میگذارد. در نسخه ۸٫۷٫۵ منتشرشده در ۲ سپتامبر ۲۰۲۲ برطرف شده است.
این مشکل ریشه در تابعی به نام Local Directory Copy دارد که برای ذخیره یک کپی محلی از نسخههای پشتیبان طراحی شده است. طبق گفته Wordfence، این آسیبپذیری نتیجه یک پیادهسازی ناامن است که به یک عامل تهدید تأیید نشده امکان میدهد هر فایل دلخواه را روی سرور دانلود کند.
جزئیات بیشتر در مورد این نقص با توجه به سوءاستفاده فعال در سطح اینترنت و سهولت بهرهبرداری از آن پنهان شده است.
توسعهدهنده این افزونه، iThemes، میگوید[۳]: «این آسیبپذیری میتواند به مهاجم اجازه دهد محتوای هر فایلی را روی سرور شما که با نصب وردپرس شما قابلخواندن است، مشاهده کند. “این میتواند شامل فایل wp-config.php وردپرس و بسته به تنظیمات سرور شما، فایلهای حساس مانند /etc/passwd باشد.”
Wordfence خاطرنشان کرد که هدف قرار دادن CVE-2022-31474 در ۲۶ اوت ۲۰۲۲ آغاز شد و نزدیک به پنج میلیون حمله را در بازه زمانی بینالمللی مسدود کرده است. اکثر نفوذیها سعی کردهاند فایلهای زیر را بخوانند:
- /etc/passwd
- /wp-config.php
- .my.cnf
- .accesshash
به کاربران افزونه BackupBuddy توصیه میشود که این افزونه را به آخرین نسخه ارتقا دهند. اگر کاربران تشخیص دهند که ممکن است به خطر افتاده باشند، توصیه میشود رمز عبور پایگاه داده را تغییر دهند، Salts وردپرس را تغییر دهند و کلیدهای API ذخیرهشده در wp-config.php را بچرخانند.
منابع
[۱] https://ithemes.com/backupbuddy
[۲] https://www.wordfence.com/blog/2022/09/psa-nearly-5-million-attacks-blocked-targeting-0-day-in-backupbuddy-plugin
[۳] https://ithemes.com/blog/wordpress-vulnerability-report-special-edition-september-6-2022-backupbuddy
[۴] https://thehackernews.com/2022/09/hackers-exploit-zero-day-in-wordpress.html
ثبت ديدگاه