پرش به محتوای اصلی

پلاگین WooCommerce شخص ثالث به سایت های وردپرس با درب پشتی PHP با سوء استفاده از آسیب پذیری اخیر وصله شده ضربه می زند.

تک‌رادار۱۴۰۵ شهریور ۲۵, چهارشنبه، ساعت ۱۵:۲۰حدود 2 دقیقه مطالعه

مهاجمان به طور فعال از نقصی که اخیرا اصلاح شده در افزونه‌ای که هزاران نفر از آن استفاده می‌کنند، استفاده می‌کنند.

Defiant در مورد بهره برداری فعال از نقص افزونه WooCommerce Wholesale Lead Capture هشدار داد (CVE‑2026‑27540)

اشکال مهم بارگذاری فایل تأیید نشده به مهاجمان اجازه می دهد تا پوسته های وب PHP را برای تصاحب سایت مستقر کنند.

پچ منتشر شده در فوریه 2026 (نسخه 2.0.3.2)؛ Wordfence بیش از 100000 حمله را مسدود کرد، از کاربران خواسته شد تا آپلودها را به روز کنند و بررسی کنند کارشناسان امنیتی هشدار داده اند که یک آسیب پذیری مهم در یک افزونه محبوب WooCommerce به طور فعال برای آپلود بدافزار و احتمالا کنترل کل وب سایت ها مورد سوء استفاده قرار می گیرد.

افزونه مورد بحث، افزونه Wholesale Lead Capture Plugin برای WooCommerce نام دارد. این سیستم ثبت نام و ورود به سیستم اختصاصی را برای مشتریان عمده‌فروشی و B2B اضافه می‌کند و به کسب‌وکارها اجازه می‌دهد اطلاعات شرکت و سایر اطلاعات سفارشی را جمع‌آوری کنند، برنامه‌ها را بررسی کنند، نقش‌های کاربر عمده‌فروشی را اختصاص دهند، و ثبت نام و ایمیل‌های داخلی را خودکار کنند.

این یک افزونه ممتاز است که بین 99 تا 600 دلار قیمت دارد و طبق صفحه فروشگاه وردپرس، بیش از 20000 نصب فعال دارد.

هزار قربانی

این افزونه در برابر یک نقص آپلود فایل دلخواه تایید نشده آسیب پذیر بود که همانطور که از نام آن پیداست، به طرف های احراز هویت نشده اجازه می دهد فایل های دلخواه از جمله پوسته های وب PHP و کدهای اجرایی را آپلود کنند که می تواند منجر به تصاحب کامل سایت شود. این به عنوان CVE-2026-27540 ردیابی می شود و دارای نمره شدت 9.0/10 (بحرانی) است.

گفته شد که نسخه های 2.0.3.1 و بالاتر تحت تأثیر قرار گرفته اند. نسخه 2.0.3.2 که در 20 فوریه منتشر شد، گفته شد که این باگ را برطرف کرده است، به این معنی که پچ تقریبا نیمی از سال است که در دسترس بوده است. با این حال، شرکت امنیتی وردپرس Defiant گفت که فایروال برنامه وب Wordfence بیش از 100000 حمله را مسدود کرده است و Wordfence اضافه کرد که دو حمله را مشاهده کرده است - یکی بین 4 و 17 ژوئن و دیگری بین 1 جولای و 30 اوت.

در این حوادث، مهاجمان عمدتا پوسته‌های شناسایی را آپلود می‌کردند و احتمالا قبل از استقرار بدافزارهای جدی‌تر، منظره را ترسیم می‌کردند.

محققان گفتند: "shell.php آپلود شده یک پوسته وب PHP است که جزئیات میزبان را گزارش می کند و یک فرم آپلود مبتنی بر مرورگر را برای نوشتن فایل های مخرب اضافی در سایت ارائه می دهد."

اگر افزونه را اجرا می‌کنید، توصیه می‌شود در اسرع وقت آن را به جدیدترین نسخه به‌روزرسانی کنید و فهرست‌های آپلود را برای فایل‌های PHP غیرمنتظره یا اخیرا ایجاد شده بررسی کنید.

از طریق Bleeping Computer

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Third-party WooCommerce plugin hits WordPress sites with PHP backdoor abusing recently patched vulnerability

Attackers are actively exploiting a recently patched flaw in a plugin used by thousands.

همه‌ی اخبار فرهنگ و هنر