آسیب‌پذیری‌ها در پلاگین‌های WordPress

آسیب‌پذیری‌ها در پلاگین‌های Wordpress

در هشداری جدی برای محصولات وردپرس، چندین آسیب‌پذیری از جمله CVE-۲۰۲۱-۲۴۹۱۵ و CVE-۲۰۲۱-۲۴۷۴۸ در پلاگین‌های WordPress مشاهده شده که امکان حمله SQL Injection، XSS، CSRF و … را برای مهاجم فراهم می‌کنند. با ادامه مقاله همراه باشید.

افزونه وردپرس Contest Gallery قبل از نسخه 13.1.0.6 قابلیت بررسی ندارد و پارامتر cg-search-user-name-original را قبل از استفاده از آن در SQL پاکسازی نمی کند یا از آن فرار نمی کند. به این ترتیب حملات تزریق SQL انجام شده و همچنین لیستی از تمام کاربران ثبت شده در وبلاگ، از جمله نام کاربری و آدرس ایمیل آنها دریافت می‌شود.

افزونه ایمیل وردپرس نیز قبل از نسخه 6.8 به درستی اعتبارسنجی نمی کند و از پارامترهای ترتیب و دستور GET پیروی نمی کند و منجر به مشکلات تزریق SQL تأیید شده می شود. افزونه Ninja Forms Contact Form WordPress قبل از نسخه 3.6.4 نیز از کلیدهای پارامتر POST فیلدها فرار نمی کند، که می تواند به کاربران با امتیاز بالا اجازه انجام حملات تزریق SQL را بدهد. افزونه وردپرس myCred قبل از ورژن 1.7.8 پیش از بازگرداندن آن در داشبورد مدیریت، Points Log پاکسازی نمی‌شود و منجر به یک اسکریپت بین سایتی منعکس شده می‌شود. مدارک ارائه شده برای این مورد را در اینجا مشاهده کنید.

برای حل این مشلات افزونه های نام برده شده را به روز رسانی کنید تا دچار اختلال در سیستم خود نشوید.

میتونید این مطلب رو با دوستانتون به اشتراک بگذارید
Share on twitter
Share on linkedin
Share on whatsapp
Share on telegram
Share on email

سایر مطالب مرتبط

آسیب‌پذیری‌هایی در پلاگین‌های WordPress

در تاریخ چهارشنبه ۱۴۰۰/۰۹/۱۷ چندین آسیب‌پذیری از محصولات وردپرس منتشر شده است. در این مطلب گفته شده که CVE-۲۰۲۱-۲۴۸۶۶ و CVE-۲۰۲۱-۲۴۹۳۱ در پلاگین‌های WordPress امکان حمله SQL Injection، XSS، CSRF و … را برای مهاجم فراهم می‌کند. در ادامه این موارد را بیشتر بررسی می‌کنیم. افزونه WP Data Access WordPress

ادامه مطلب
وردپرس-

آسیب‌پذیری‌های CSRF، XSS و SQL Injection در پلاگین‌های WordPress

در تاریخ جمعه ۱۴۰۰/۰۹/۰۵ چندین آسیب‌پذیری برای وردپرس در سایت افتا گزارش شد. این مطلب اشاره می‌کرد که چندین آسیب‌پذیری از جمله CVE-۲۰۲۱-۳۶۹۱۶ و CVE-۲۰۲۱-۲۴۶۴۱ در پلاگین‌های WordPress امکان حمله SQL Injection، XSS، CSRF و … را برای مهاجم فراهم می‌کنند. آسیب‌پذیری تزریق SQL در افزونه Hide My WP WordPress

ادامه مطلب
آسیب‌پذیری XSS در QNAP

آسیب‌پذیری XSS در QNAP

گزارشی در تاریخ دوشنبه ۱۴۰۰/۰۹/۰۱ با عنوان آسیب‌پذیری XSS در QNAP منتشر شده که می‌گوید: آسیب‌پذیری CVE-۲۰۲۱-۳۸۶۸۱ در QNAP ، امکان حمله XSS را برای مهاجم فراهم می‌کند. در ادامه مطلب با این آسیب پذیری بیشتر آشنا می‌شویم یک آسیب‌پذیری اسکریپتی گزارش شده است که بر QNAP NAS در حال

ادامه مطلب