آسیب‌پذیری‌ها در پلاگین‌های WordPress

وردپرس

چندین آسیب‌پذیری جدید در وردپرس مشاهده شده که اگر از کاربران آن هستید پیشنهاد می‌کنیم حتما این مطلب را مطالعه نمایید.

آسیب‌پذیری هایی از جمله CVE-۲۰۲۱-۲۴۹۱۵ و CVE-۲۰۲۱-۲۴۷۴۸ در پلاگین‌های WordPress امکان حمله SQL Injection، XSS، CSRF و … را برای مهاجم فراهم می‌کنند. این هشدار امنیتی که در سایت افتا منتشر شده در ادامه می‌گوید: افزونه وردپرس Contest Gallery قبل از 13.1.0.6 قابلیت بررسی ندارد و پارامتر cg-search-user-name-original را قبل از استفاده از آن در بیانیه SQL هنگام ارسال کاربران از یک گالری پاکسازی نمی کند. یعنی فرد خرابکار می‌تواند حملات تزریق SQL را انجام داده و همچنین لیست تمام کاربران ثبت شده در وبلاگ، از جمله نام کاربری و آدرس ایمیل آنها را دریافت کند.

افزونه ایمیل قبل از نسخه 6.8 به درستی اعتبارسنجی نمی کند و از پارامترهای ترتیب و دستور GET قبل از استفاده در دستورات SQL فرار می‌کند که منجر به مشکلات تزریق SQL تأیید شده می‌شود. افزونه myCred WordPress نیز قبل از استفاده از آن در یک دستور SQL، پارامتر فیلدها را اعتبارسنجی نمی کند، که منجر به یک تزریق SQL می شود وتوسط هر کاربر احراز هویت شده قابل سوء استفاده است.

ضمن اینکه افزونه Ninja Forms Contact Form WordPress قبل از ورژن 3.6.4 از کلیدهای پارامتر POST فیلدها پشتیبانی نمی‌کند، که می تواند به کاربران با امتیاز بالا اجازه انجام حملات تزریق SQL را بدهد.

بر اساس توضیه اعلام شده برای حل مشکلات مطرح شده، افزونه های خود را به روز رسانی نمایید

میتونید این مطلب رو با دوستانتون به اشتراک بگذارید
Share on twitter
Share on linkedin
Share on whatsapp
Share on telegram
Share on email

سایر مطالب مرتبط

آسیب‌پذیری‌هایی در پلاگین‌های WordPress

در تاریخ چهارشنبه ۱۴۰۰/۰۹/۱۷ چندین آسیب‌پذیری از محصولات وردپرس منتشر شده است. در این مطلب گفته شده که CVE-۲۰۲۱-۲۴۸۶۶ و CVE-۲۰۲۱-۲۴۹۳۱ در پلاگین‌های WordPress امکان حمله SQL Injection، XSS، CSRF و … را برای مهاجم فراهم می‌کند. در ادامه این موارد را بیشتر بررسی می‌کنیم. افزونه WP Data Access WordPress

ادامه مطلب
وردپرس-

آسیب‌پذیری‌های CSRF، XSS و SQL Injection در پلاگین‌های WordPress

در تاریخ جمعه ۱۴۰۰/۰۹/۰۵ چندین آسیب‌پذیری برای وردپرس در سایت افتا گزارش شد. این مطلب اشاره می‌کرد که چندین آسیب‌پذیری از جمله CVE-۲۰۲۱-۳۶۹۱۶ و CVE-۲۰۲۱-۲۴۶۴۱ در پلاگین‌های WordPress امکان حمله SQL Injection، XSS، CSRF و … را برای مهاجم فراهم می‌کنند. آسیب‌پذیری تزریق SQL در افزونه Hide My WP WordPress

ادامه مطلب
آسیب‌پذیری XSS در QNAP

آسیب‌پذیری XSS در QNAP

گزارشی در تاریخ دوشنبه ۱۴۰۰/۰۹/۰۱ با عنوان آسیب‌پذیری XSS در QNAP منتشر شده که می‌گوید: آسیب‌پذیری CVE-۲۰۲۱-۳۸۶۸۱ در QNAP ، امکان حمله XSS را برای مهاجم فراهم می‌کند. در ادامه مطلب با این آسیب پذیری بیشتر آشنا می‌شویم یک آسیب‌پذیری اسکریپتی گزارش شده است که بر QNAP NAS در حال

ادامه مطلب