آسیب‌پذیری بحرانی در افزونه Elementor Pro؛ هکرها کنترل سایت‌های وردپرس را در دست می‌گیرند

یک آسیب‌پذیری بحرانی که اخیراً وصله‌گذاری شده (CVE-۲۰۲۶-۳۲۴۷۵) در افزونه Elementor Pro برای وردپرس، در حملاتی که محموله وب‌شل (webshell) را ارسال و دستورات دلخواه را روی سرور اجرا می‌کنند، مورد بهره‌برداری قرار گرفته است.

Elementor Pro یک افزونه محبوب وردپرس با بیش از ۶ میلیون نصب فعال است که به کاربران امکان می‌دهد وب‌سایت‌ها را با استفاده از یک رابط کشیدن و رها کردن بسازند.

آسیب‌پذیری CVE-۲۰۲۶-۳۲۴۷۵ در تاریخ ۱۹ آگوست وصله‌گذاری شد. از آن زمان، دیواره آتش برنامه وب Wordfence از شرکت Defiant، نزدیک به ۲۰۰,۰۰۰ تلاش برای بهره‌برداری از این آسیب‌پذیری را مسدود کرده است.


جزئیات فنی آسیب‌پذیری

این مشکل ناشی از اعتبارسنجی معیوب آرایه‌های آپلود فایل در فرم‌های Elementor Pro است و در نسخه‌های ۴.۲.۱ و پایین‌تر وجود دارد.

با ارسال یک فایل خالی به‌عنوان اولین عنصر آرایه و یک فایل مخرب PHP به‌عنوان دومین عنصر، مهاجمان می‌توانند باعث شوند افزونه از اعتبارسنجی فایل‌های بعدی خودداری کند. محموله آپلودشده در مسیر /wp-content/uploads/elementor/forms/ ذخیره می‌شود و سپس می‌توان به آن دسترسی پیدا کرد تا دستورات از راه دور اجرا شوند.

پلتفرم امنیت سایبری وردپرس، Patchstack، ماه گذشته هشدار داد که مهاجمان می‌توانند از آن برای آپلود فایل‌های دلخواه PHP و اجرای کد PHP روی سرور بهره‌برداری کنند.

بهره‌برداری تنها زمانی امکان‌پذیر است که سایت دارای یک ویجت فرم Elementor Pro منتشرشده باشد که حداقل شامل یک فیلد آپلود فایل باشد؛ این یک پیکربندی رایج است.


افزایش حملات پس از انتشار وصله

دیروز، Wordfence هشدار داد که فعالیت بهره‌برداری از CVE-۲۰۲۶-۳۲۴۷۵ از ۱۹ آگوست آغاز شد، همان روزی که Elementor نسخه ۴.۲.۲ را منتشر کرد که این آسیب‌پذیری را برطرف می‌کرد.

Wordfence توضیح می‌دهد: «مهاجم فیلد آپلود فایل فرم را به‌عنوان یک آرایه ارسال می‌کند، جایی که اولین عنصر خالی است و دومین عنصر یک محموله PHP را با نام فایل .php حمل می‌کند، که ساختاری است که دور زدن اعتبارسنجی را فعال می‌کند.»

«پس از نوشته شدن، فایل PHP آپلودشده در دایرکتوری /wp-content/uploads/elementor/forms/ با یک نام فایل تصادفی تولیدشده با پسوند .php که توسط مهاجم تأمین شده است، قرار می‌گیرد و مهاجم می‌تواند مستقیماً از آن درخواست کند تا دستورات دلخواه را روی سرور اجرا کند.»

Wordfence افزایش فعالیت حملات را بین ۱۹ تا ۲۳ آگوست مشاهده کرد و بیش از ۱۹۰,۰۰۰ تلاش برای بهره‌برداری مسدودشده را گزارش داد.

لیستی از آدرس‌های IP که هزاران حمله را راه‌اندازی کرده‌اند نیز ارائه شده است تا مدافعان بتوانند آنها را به لیست مسدود خود اضافه کنند.


اقدامات فوری برای مدیران وب‌سایت

مدیران باید فوراً به Elementor Pro ۴.۲.۲ یا بالاتر ارتقا پیدا کنند و دایرکتوری /wp-content/uploads/elementor/forms/ را برای فایل‌های PHP مخرب بررسی کنند.

از آنجا که این مکان برای ذخیره ارسال‌های فرم آپلودشده استفاده می‌شود، وجود یک فایل PHP نشانه قوی از به خطر افتادن است که باید عملیات پاک‌سازی را آغاز کند.

همچنین ببینید

SSDهای نسل جدید وارد بازار می‌شوند؛ سرعت ذخیره‌سازی به کجا می‌رسد؟

سال‌هاست سرعت SSDها با هر نسل جدید رابط PCIe افزایش پیدا می‌کند؛ اما در سال …

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *