امنیت

فناوری اطلاعات

March 2, 2024
19:22 شنبه، 12ام اسفندماه 1402
کد خبر: 161957

آسیب‌پذیری چهار میلیون سایت وردپرس در برابر نقص افزونه Litespeed

محققان امنیت سایبری آسیب‌پذیری قابل‌توجهی را در افزونه حافظه نهان Litespeed برای وردپرس کشف کرده‌اند.

به گزارش پایگاه اطلاع‌سانی پلیس فتا، این آسیب‌پذیری بر افزونه Cache Litespeed تأثیر می‌گذارد که دارای بیش از 4 میلیون نصب فعال است و خطر XSS ذخیره‌شده غیر معتبر سایت (برنامه‌نویسی متقابل) را نشان می‌دهد. این به‌طور بالقوه می‌تواند دسترسی غیرمجاز به اطلاعات حساس یا افزایش امتیاز را در سایت‌های وردپرس آسیب‌دیده از طریق یک درخواست HTTP واحد فراهم کند.

این نقص که توسط تیم Patchstack کشف‌شده است، ناشی از عدم وجود ضدعفونی ورودی و فرار خروجی در کد افزونه است که با کنترل دسترسی نادرست در یکی از نقاط انتهایی API آن همراه است. این شماره در نسخه 5.7.0.1 از افزونه که به CVE-2023-40000 اختصاص داده، پرداخته‌شده است. به‌طور خاص، آسیب‌پذیری در عملکرد update_cdn_status قرار دارد که توسط نقطه پایانی API CDN_STATUS REST ایجادشده و به کاربران غیرمجاز امکان سوءاستفاده از این نقص را می‌دهد.

برای کاهش ریسک، به کاربران توصیه می‌شود افزونه Cache خود را به آخرین نسخه به‌روز کنند. علاوه بر این، توسعه‌دهندگان تشویق می‌شوند که ضدعفونی‌کننده ورودی مناسب و فرار از خروجی در کد خود، به‌ویژه برای داده‌های نمایش داده‌شده در اعلامیه‌های سرپرست. فروشنده همچنین برای محدود کردن دسترسی به کاربران ممتاز، یک بررسی مجوز در مورد عملکرد آسیب‌دیده را اجرا کرده است.

با وجود پچ، این حادثه بر اهمیت اقدامات امنیتی فعال در توسعه و نگهداری افزونه‌های وردپرس تأکید می‌کند، زیرا آسیب‌پذیری‌ها می‌توانند عواقب گسترده‌ای برای صاحبان وب‌سایت و کاربران داشته باشند.

این آسیب‌پذیری برای اولین بار در 17 اکتبر 2023 کشف شد و باعث برقراری ارتباط با فروشنده افزونه و استقرار یک قانون VPATCH برای محافظت از کاربران شد. در 25 اکتبر، فروشنده نسخه 5.7.0.1 از افزونه Cache Litespeed را برای رسیدگی به مسائل گزارش‌شده منتشر کرد. سرانجام، آسیب‌پذیری‌ها امروز به بانک اطلاعاتی آسیب‌پذیری Patchstack اضافه شد و منجر به انتشار عمومی مشاوره امنیتی شد.

  • مشترک شوید!

    برای عضویت در خبرنامه روزانه ایستنا؛ نشانی پست الکترونیکی خود را در فرم زیر وارد نمایید. پس از آن به صورت خودکار ایمیلی به نشانی شما ارسال میشود، برای تکمیل عضویت خود و تایید صحت نشانی پست الکترونیک وارد شده، می بایست بر روی لینکی که در این ایمیل برایتان ارسال شده کلیک نمایید. پس از آن پیامی مبنی بر تکمیل عضویت شما در خبرنامه روزانه ایستنا نمایش داده میشود.

    با عضویت در خبرنامه پیامکی آژانس خبری فناوری اطلاعات و ارتباطات (ایستنا) به طور روزانه آخرین اخبار، گزارشها و تحلیل های حوزه فناوری اطلاعات و ارتباطات را در هر لحظه و هر کجا از طریق پیام کوتاه دریافت خواهید کرد. برای عضویت در این خبرنامه، مشترکین سیمکارت های همراه اول لازم است عبارت 150 را به شماره 201464 و مشترکین سیمکارت های ایرانسل عبارت ozv ictn را به شماره ۸۲۸۲ ارسال کنند. دریافت موفق هر بسته خبری که محتوی پیامکی با حجم ۵پیامک بوده و ۴ تا ۶ عنوان خبری را شامل میشود، ۳۵۰ ریال برای مشترک هزینه در بردارد که در صورتحساب ارسالی از سوی اپراتور مربوطه محاسبه و از اعتبار موجود در حساب مشترکین سیمکارت های دائمی کسر میشود. بخشی از این درآمد این سرویس از سوی اپراتور میزبان شما به ایستنا پرداخت میشود. مشترکین در هر لحظه براساس دستورالعمل اعلامی در پایان هر بسته خبری قادر خواهند بود اشتراک خود را در این سرویس لغو کنند. هزینه دریافت هر بسته خبری برای مشترکین صرفا ۳۵۰ ریال خواهد بود و این هزینه برای مشترکین در حال استفاده از خدمات رومینگ بین الملل اپراتورهای همراه اول و ایرانسل هم هزینه اضافه ای در بر نخواهد داشت.