پرش به محتوای اصلی

هکرها یک نقص مهم وردپرس را هدف قرار می دهند، پس مراقب خود باشید

تک‌رادار۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۱۸:۰۰حدود 3 دقیقه مطالعه

اقدامات کاهشی و یک وصله در حال حاضر موجود است، اما با توجه به شدت نقص وردپرس، وصله فوری توصیه می شود.

نقص هسته وردپرس CVE‑2026‑87902 (پیمایش مسیر، شدت 8.1) گنجاندن فایل PHP و RCE احتمالی را فعال می‌کند.

پچ منتشر شده در نسخه 7.1.2 و بکپورت به 4.7+. استثمار ظرف چند ساعت آغاز شد و اکنون گسترده شده است

مدیران باید فورا به روز شوند. کاهش موقت شامل مسدود کردن دنباله‌های پیمایش و غیرفعال کردن تنظیمات خطرناک ARP/PHP است. محققان می گویند هکرها به طور فعال از یک آسیب پذیری با شدت بالا در وردپرس سوء استفاده می کنند که می تواند منجر به تصاحب کامل وب سایت شود. یک وصله در دسترس است و از کاربران وردپرس خواسته می‌شود فورا آن را ارتقا دهند یا در خطر از دست دادن دسترسی به دارایی‌های خود باشند.

این آسیب‌پذیری که توسط محقق امنیتی رابرت رسل کشف شد، به‌عنوان CVE-2026-87902 ردیابی می‌شود. این یک نقص پیمایش مسیر 8.1/10 (شدت بالا) تایید نشده است که بر هسته وردپرس تأثیر می گذارد. طبق گفته خود وردپرس و همچنین پایگاه داده آسیب پذیری ملی، این اشکال می تواند منجر به گنجاندن فایل PHP محلی و در سناریوهای خاص اجرای کد از راه دور (RCE) شود.

در مشاوره امنیتی رسمی گفته شده است: "یک مهاجم تایید نشده می تواند وضوح صفحه-الگوی get_page_template() را شامل یک فایل .php محلی قابل خواندن انتخاب شده در خارج از فهرست های موضوع فعال کند."

دستیابی به RCE

وردپرس پلت فرم شماره یک میزبانی و سازنده وب سایت در جهان است که بیش از نیمی از وب سایت های فعال در اینترنت را در حال حاضر تامین می کند. با این حال، این بدان معنا نیست که همه آنها مستعد ابتلا به RCE هستند. فقط وب سایت هایی که این کادرها را تیک زده اند در معرض خطر هستند:

سایت‌هایی با مضامین والد یا فرزند که فهرستی سطح بالایی دارند که نامی با «page-» شروع می‌شود (مثلا «page-templates).

عوامل تهدید باید یک فایل .PHP محلی را که وجود دارد و توسط وب سرور قابل خواندن است، هدف قرار دهند

حساب وب سرور باید بتواند فایل ارائه شده را بخواند (به عنوان مثال، pearcmd.php، اگر تنظیمات register_argc_argv PHP فعال است)

وردپرس گفت که هم تصویر رسمی PHP برای Docker و هم پیکربندی پیش‌فرض cPanel تحت تأثیر قرار می‌گیرند (اما کاربران باید نسخه PHP را قبل از 8.5 اجرا کنند).

این مشکل در نسخه 7.1.2 برطرف شد که اکنون برای دانلود در دسترس است. رفع‌ها همچنین به نسخه‌های قدیمی‌تر تا 4.7 پشتیبان‌گیری شدند. گفته شد که نسخه‌های قبل از 4.8 پشتیبانی نمی‌شوند و اصلاح نمی‌شوند.

حمله به وب سایت های آسیب پذیر

شرکت امنیتی وردپرس Patchstack گفت که اولین تلاش‌های بهره‌برداری تقریبا پنج ساعت پس از انتشار وصله آغاز شد و اینها عمدتا تلاش‌های شناسایی بودند. گفته می‌شود که در ساعات بعدی، فعالیت‌های مخرب ده برابر افزایش یافته است، زیرا کلاهبرداران شروع به تلاش برای تحویل بارهای مخرب به وب‌سایت‌های آسیب‌پذیر کردند.

Patchstack گفت: "زمانی که این پست برای اولین بار منتشر شد، هر درخواستی که دیده بودیم شناسایی پرونده های اصلی بی ضرر بود." "این دیگر درست نیست. مهاجمان اکنون pearcmd.php را شامل می‌شوند و از آن برای نوشتن فایل‌های PHP روی دیسک استفاده می‌کنند، و ابزار اسکن عمومی برای این CVE در حال گردش است."

در ابتدا، Patchstack گفت که حملات از چند آدرس IP انجام می شود و به مدیران وب سایت توصیه کرد که به سادگی آنها را مسدود کنند. با این حال، حملات اکنون نسبتا گسترده شده اند، به این معنی که مسدود کردن آدرس های فردی دیگر یک استراتژی قابل دوام نیست. آنها از همه می خواهند که بدون تاخیر این پچ را اعمال کنند:

"اولین عصر از مجموعه کوچکی از آدرس‌ها برخاسته است. اکنون در چند صد مورد پخش شده است، بنابراین فهرست کردن منابع فردی یک استراتژی نیست. سنگین‌ترین سخنرانان در زمان نوشتن:

43.250.53.42

180.251.159.243

195.178.110.247

107.189.14.87

45.61.184.170

92.246.130.76

تلاش‌های نوشتن فایل به طور خاص از زیرمجموعه‌ای بسیار کوچک‌تر از آن آدرس‌ها می‌آیند، که الگوی معمول چند عملگر است که بر روی نتایجی که جمعیت اسکن بسیار بزرگ‌تری تولید می‌کنند، عمل می‌کنند.

Patchstack اضافه کرد، کسانی که نمی توانند فورا به روز شوند، باید دنباله های پیمایش را در پارامتر نام صفحه رد کنند. آنها اضافه کردند که یک صفحه واقعی هرگز حاوی یک صفحه نیست، به این معنی که می توان آن را بدون تأثیر بر ترافیک عادی مسدود کرد. علاوه بر این، غیرفعال کردن register_argc_argv گنجاندن را برطرف نمی کند، اما زنجیره pearcmd را می شکند، که تفاوت بین نشت اطلاعات و اجرای کد است.

از طریق Bleeping Computer

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Hackers are targeting a critical WordPress flaw, so be on your guard

Mitigations and a patch are already available but given the severity of the WordPress flaw, immediate patching is recommended.

همه‌ی اخبار فناوری