براساس خبرهای منتشر شده، افزونه Total Donations دارای آسیبپذیریهای متعددی است که امکان دسترسی غیرمجاز مهاجمان به وبسایتهای وردپرسی که از آن استفاده میکنند را فراهم میسازد. حملاتی که با استفاده از آسیبپذیری روز صفر این افزونه انجام میشوند در هفته گذشته توسط متخصصان امنیتی شرکت Defiant، که شرکت پشتیبان افزونه فایروال Wordfence برای وردپرس است، شناسایی شده است.
به گفته محققان شرکت Defiant، این آسیبپذیری روز صفر روی همه نسخههای Total Donations که یک افزونه تجاری است تاثیر گذاشته است. صاحبان سایتهایی که این افزونه را در سالهای گذشته از وبسایت CodeCanyon خریداری کردهاند و از آن برای جمعآوری و مدیریت کمکهای مالی استفاده کردهاند، تحت تاثیر این آسیبپذیری قرار دارند.
بنا بر گفتههای میکی وینسترا، محقق شرکت Defiant، کدهای این افزونه شامل نقصهای متعددی است که خود افزونه و هسته وردپرس را در معرض دستکاریهای خارجی از طرف دسترسیهای تایید نشده قرار میدهد.
در یک هشدار امنیتی که در روز جمعه منتشر شده است، میکی وینسترا گفته است که این افزونه حاوی یک پایانه AJAX بوده که میتواند توسط یک مهاجم تایید نشده، از راه دور خوانده شود. به گفته وینسترا، پایانه AJAX در یکی از فایلهای افزونه قرار دارد و این به آن معناست که غیر فعال کردن افزونه باعث از بین رفتن تهدید نمیشود، زیرا مهاجم میتواند به راحتی به آن فایل دسترسی پیدا کند و حذف کردن افزونه، تنها راهی است که میتواند از سوءاستفاده از آن جلوگیری کند.
براساس گزارش Defiant، این پایانه AJAX به مهاجم اجازه میدهد که تنظیمات هسته سایتهای وردپرسی و تنظیمات مربوط به افزونه مانند مقصد حساب دریافت کمک مالی را تغییر دهد و حتی به فهرست مشترکان خبرنامه موجود در وبسایت دسترسی پیدا کند.
شرکت Defiant اعلام کرده است که همه تلاشهای این شرکت برای برقراری ارتباط با توسعهدهندگان این افزونه تا به امروز بیثمر بوده است. به نظر میرسد سایت این توسعهدهنده از ماه می سال ۲۰۱۸ غیرفعال شده و همچنین فهرست محصولات آنها در وبسایت CodeCanyon پس از گزارش بیشمار کاربران به دلیل دریافت نکردن بهروزرسانیهای امنیتی برای حفرههای امنیتی متعدد گزارش شده، غیرفعال شده است.
این آسیبپذیری روز صفر در حال حاضر با شناسه CVE-2019-6703 ثبت شده و شرکت Defiant اعلام کرده است که تحقیقات خود را به منظور پیگیری این آسیبپذیری و حملات بهرهبرداری از آن ادامه خواهد داد.
توضیحات بیشتر در:
- WordPress sites under attack via zero-day in abandoned plugin