یک آسیبپذیری بحرانی که اخیراً وصلهگذاری شده (CVE-۲۰۲۶-۳۲۴۷۵) در افزونه Elementor Pro برای وردپرس، در حملاتی که محموله وبشل (webshell) را ارسال و دستورات دلخواه را روی سرور اجرا میکنند، مورد بهرهبرداری قرار گرفته است.
Elementor Pro یک افزونه محبوب وردپرس با بیش از ۶ میلیون نصب فعال است که به کاربران امکان میدهد وبسایتها را با استفاده از یک رابط کشیدن و رها کردن بسازند.
آسیبپذیری CVE-۲۰۲۶-۳۲۴۷۵ در تاریخ ۱۹ آگوست وصلهگذاری شد. از آن زمان، دیواره آتش برنامه وب Wordfence از شرکت Defiant، نزدیک به ۲۰۰,۰۰۰ تلاش برای بهرهبرداری از این آسیبپذیری را مسدود کرده است.
جزئیات فنی آسیبپذیری
این مشکل ناشی از اعتبارسنجی معیوب آرایههای آپلود فایل در فرمهای Elementor Pro است و در نسخههای ۴.۲.۱ و پایینتر وجود دارد.
با ارسال یک فایل خالی بهعنوان اولین عنصر آرایه و یک فایل مخرب PHP بهعنوان دومین عنصر، مهاجمان میتوانند باعث شوند افزونه از اعتبارسنجی فایلهای بعدی خودداری کند. محموله آپلودشده در مسیر /wp-content/uploads/elementor/forms/ ذخیره میشود و سپس میتوان به آن دسترسی پیدا کرد تا دستورات از راه دور اجرا شوند.
پلتفرم امنیت سایبری وردپرس، Patchstack، ماه گذشته هشدار داد که مهاجمان میتوانند از آن برای آپلود فایلهای دلخواه PHP و اجرای کد PHP روی سرور بهرهبرداری کنند.
بهرهبرداری تنها زمانی امکانپذیر است که سایت دارای یک ویجت فرم Elementor Pro منتشرشده باشد که حداقل شامل یک فیلد آپلود فایل باشد؛ این یک پیکربندی رایج است.
افزایش حملات پس از انتشار وصله
دیروز، Wordfence هشدار داد که فعالیت بهرهبرداری از CVE-۲۰۲۶-۳۲۴۷۵ از ۱۹ آگوست آغاز شد، همان روزی که Elementor نسخه ۴.۲.۲ را منتشر کرد که این آسیبپذیری را برطرف میکرد.
Wordfence توضیح میدهد: «مهاجم فیلد آپلود فایل فرم را بهعنوان یک آرایه ارسال میکند، جایی که اولین عنصر خالی است و دومین عنصر یک محموله PHP را با نام فایل .php حمل میکند، که ساختاری است که دور زدن اعتبارسنجی را فعال میکند.»
«پس از نوشته شدن، فایل PHP آپلودشده در دایرکتوری /wp-content/uploads/elementor/forms/ با یک نام فایل تصادفی تولیدشده با پسوند .php که توسط مهاجم تأمین شده است، قرار میگیرد و مهاجم میتواند مستقیماً از آن درخواست کند تا دستورات دلخواه را روی سرور اجرا کند.»
Wordfence افزایش فعالیت حملات را بین ۱۹ تا ۲۳ آگوست مشاهده کرد و بیش از ۱۹۰,۰۰۰ تلاش برای بهرهبرداری مسدودشده را گزارش داد.
لیستی از آدرسهای IP که هزاران حمله را راهاندازی کردهاند نیز ارائه شده است تا مدافعان بتوانند آنها را به لیست مسدود خود اضافه کنند.
اقدامات فوری برای مدیران وبسایت
مدیران باید فوراً به Elementor Pro ۴.۲.۲ یا بالاتر ارتقا پیدا کنند و دایرکتوری /wp-content/uploads/elementor/forms/ را برای فایلهای PHP مخرب بررسی کنند.
از آنجا که این مکان برای ذخیره ارسالهای فرم آپلودشده استفاده میشود، وجود یک فایل PHP نشانه قوی از به خطر افتادن است که باید عملیات پاکسازی را آغاز کند.
آی تی گیم اخبار فناوری، تکنولوژی و بازی
