کشف آسیب‌پذیری در WordPress

کشف آسیب‌پذیری در WordPress

تاریخ ایجاد

آسیب‌پذیری CVE-2025-7667 با شدت 8.1 از 10 مربوط به افزونه‌ی Restrict File Access در سیستم مدیریت محتوای وردپرس است که برای محدودسازی دسترسی به فایل‌ها استفاده می‌شود. ضعف اصلی این افزونه به مهاجم اجازه می‌دهد تا از طریق حمله CSRF (جعل درخواست از سایت دیگر) فایل‌های دلخواهی را از سرور حذف کند.

در این آسیب‌پذیری، مهاجم می‌تواند با هدایت مدیر سایت به کلیک روی یک لینک مخرب، بدون احراز هویت یا دسترسی خاص، فایل‌هایی مانند wp-config.php را حذف کند که ممکن است منجر به اجرای کد از راه دور یا از کار افتادن کامل سایت شود. این حمله نیازمند تعامل کاربر است اما پیچیدگی آن پایین بوده و تهدید جدی محسوب می‌شود.

طبق بردار حمله، حمله از راه دور و از طریق شبکه (AV:N) قابل انجام است و مهاجم نیازی به هیچ‌گونه سطحی از دسترسی اولیه (PR:N) یا احراز هویت ندارد. بهره‌برداری از این ضعف با پیچیدگی پایین (AC:L) انجام می‌شود. با این حال، وقوع حمله به تعامل کاربر (UI:R) وابسته است. این آسیب‌پذیری در محدوده‌ای غیرگسترده (S:U) اتفاق می‌افتد و تأثیر آن بیشتر بر تمامیت داده‌ها و دسترسی‌پذیری سیستم است؛ یعنی مهاجم می‌تواند داده‌ها را تغییر دهد یا موجب اختلال در خدمات شود. اما بر محرمانگی اطلاعات تأثیر چشمگیری ندارد و اطلاعات حساس مستقیماً فاش نمی‌شوند.

 

محصولات آسیب‌پذیر

  • افزونه‌ی Restrict File Access نسخه‌ی 1.1.2 و پایین‌تر برای وردپرس.

 

توصیه‌های امنیتی

  • به‌روزرسانی افزونه‌ی به نسخه 1.1.3 یا بالاتر
  • اجتناب از کلیک روی لینک‌های مشکوک یا ناشناس
  • استفاده از افزونه‌های امنیتی مانند Wordfence یا iThemes Security
  • بررسی لاگ‌های سرور برای شناسایی فعالیت‌های مشکوک
  • فعال‌سازی فایروال و آنتی‌ویروس

 

منبع خبر:

[1]https://nvd.nist.gov/vuln/detail/CVE-2025-7667