آسیب‌پذیری‌های بحرانی در افزونه PHP Everywhere وردپرس

آسیب‌پذیری‌های بحرانی در افزونه PHP Everywhere وردپرس

تاریخ ایجاد

چندین #‫آسیب‌پذیری با شدت بحرانی در افزونه‌ی PHP Everywhere وردپرس وجود دارند که می‌توانند موجب اجرای کد از راه دور در سیستم قربانیان شوند. این افزونه در بیش از 30،000 سایت وردپرسی نصب شده است و به منظور وارد کردن و اجرای کدهای مبتنی بر PHP در بخش‌های مختلف سایت وردپرسی مورد استفاده قرار می‌گیرد.

  • CVE-2022-24663: این آسیب‌پذیری با شدت بحرانی (9.9 از 10)، امکان اجرای کد از راه دور را توسط هر یک از مشترکان و از طریق shortcode فراهم می‌کند.
  • CVE-2022-24664: این آسیب‌پذیری با شدت بحرانی (9.9 از 10)، امکان اجرای کد از راه دور را توسط مشارکت‌کنندگان و از طریق metabox افزونه فراهم می‌کند.
  • CVE-2022-24665: این آسیب‌پذیری با شدت بحرانی (9.9 از 10)، امکان اجرای کد از راه دور را توسط مشارکت‌کنندگان و از طریق بلوک‌های ویرایشگر گوتنبرگ فراهم می‌کند.

نسخه‌‌ی 2.0.3 PHP Everywhere و نسخه‌های قبل از آن، تحت تأثیر این آسیب‌پذیری‌ها قرار دارند. به کاربران سایت‌های وردپرسی توصیه می‌شود، هر چه سریع‌تر افزونه‌ی PHP Everywhere را به نسخه‌ی 3.0.0 ارتقاء دهند.

منابع:

https://www.wordfence.com/blog/2022/02/critical-vulnerabilities-in-php-everywhere-allow-remote-code-execution

https://www.bleepingcomputer.com/news/security/php-everywhere-rce-flaws-threaten-thousands-of-wordpress-sites