آسیب‌پذیری در افزونه EmbedPress وردپرس

آسیب‌پذیری در افزونه EmbedPress وردپرس

تاریخ ایجاد

یک آسیب‌پذیری با شناسه CVE-2023-5749 در افزونه EmbedPress وردپرس شناسایی شد. این آسیب‌پذیری امکان اجرای کد دلخواه برای یک مهاجم را فراهم می‌کند. این کد می‌تواند منجر به سرقت اطلاعات، نصب نرم‌افزار مخرب یا سایر آسیب‌های امنیتی شود. آسیب‌پذیری تزریق کد در افزونه EmbedPress وردپرس، به دلیل عدم کامل بودن تابع اعتبارسنجی کد جاوا اسکریپت رخ می‌دهد. این تابع به درستی کد جاوا اسکریپت را بررسی نمی‌کند و این امکان را برای مهاجم فراهم می‌کند تا کد جاوا اسکریپت مخرب را به افزونه تزریق کند. این کد مخرب سپس توسط افزونه اجرا می‌شود و می‌تواند منجر به سرقت اطلاعات، نصب نرم‌افزار مخرب یا سایر آسیب‌های امنیتی شود. جهت بهره‌برداری از این آسیب‌پذیری، مهاجم می‌تواند کد جاوا اسکریپت مخرب را در یک فیلد متنی در افزونه وارد کند؛ سپس، این کد توسط افزونه اجرا می‌شود و به مهاجم اجازه می‌دهد تا کنترل سیستم را به دست گیرد. مهاجم می‌تواند از این کد جهت انجام اقدامات مخرب دیگری مانند سرقت اطلاعات کاربر، نصب بدافزار یا کنترل سیستم استفاده کند.

محصولات تحت تأثیر
آسیب‌پذیری تزریق‌کد در افزونه EmbedPress  وردپرس، در نسخه‌های 3.9.0 تا 3.9.1 این افزونه وجود دارد.

توصیه‌های امنیتی
.به کاربران توصیه می‌شود در اسرع وقت نسخه 3.9.2 افزونه EmbedPress  وردپرس را نصب کنند.
همچنین جهت محافظت در برابر این آسیب‌پذیری، کاربران باید نکات امنیتی زیر را رعایت کنند:
•    جهت مسدود کردن اتصالات از منابع ناشناخته از یک فایروال استفاده کنند.
•    جهت اسکن سیستم خود از یک آنتی‌ویروس یا آنتی‌بدافزار استفاده کنند.
•    جهت محافظت از وب‌سایت خود از یک برنامه امنیتی مانند IPS یا WAF استفاده کنند.

منابع‌خبر:


[1] https://nvd.nist.gov/vuln/detail/CVE-2023-5749
[2] https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-5749