کشف آسیب‌پذیری در WordPress

کشف آسیب‌پذیری در WordPress

تاریخ ایجاد

آسیب‌پذیری CVE-2025-48300 با شدت 9.1 از 10، یک ضعف امنیتی بحرانی در افزونه‌ی Groundhogg برای وردپرس است که ناشی از امکان بارگذاری بدون محدودیت فایل‌های خطرناک (CWE-434: Unrestricted Upload of File with Dangerous Type) می‌باشد. این نقص به مهاجم اجازه می‌دهد تا فایل‌هایی مانند وب‌شل را روی سرور بارگذاری کرده و کنترل کامل آن را در دست بگیرد. مهاجم می‌تواند از راه دور و از طریق شبکه اقدام کند (AV:N). پیچیدگی حمله پایین است (AC:L)، نیاز به دسترسی اولیه با سطح بالا دارد (PR:H) و نیازی به تعامل کاربر نیست (UI:N). دامنه تأثیر فراتر از مؤلفه آسیب‌پذیر است (S:C) و محرمانگی، یکپارچگی و دسترس‌پذیری به‌شدت آسیب می‌بیند (C:H/I:H/A:H).

 

محصولات آسیب‌پذیر

  • افزونه‌ی Groundhogg نسخه‌های تا 4.2.1

 

توصیه‌های امنیتی

  • به‌روزرسانی فوری افزونه‌ی Groundhogg به نسخه 4.2.2 یا بالاتر
  • اعمال محدودیت نوع فایل‌های قابل بارگذاری و بررسی MIME-type
  • استفاده از فایروال برنامه وب (WAF) برای جلوگیری از بارگذاری فایل‌های مخرب
  • فعال‌سازی احراز هویت چندمرحله‌ای (MFA) برای حساب‌های مدیریتی وردپرس
  • بررسی و پاک‌سازی فایل‌های بارگذاری‌شده در مسیرهای حساس سرور
  • کنترل رفتارهای مشکوک با استفاده از ابزارهای SIEM و آنتی‌ویروس سمت سرور
  • غیرفعال‌سازی قابلیت بارگذاری فایل برای نقش‌های غیرمدیریتی در وردپرس

 

منبع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-48300