کشف آسیب‌پذیری در افزونه وردپرس

کشف آسیب‌پذیری در افزونه وردپرس

تاریخ ایجاد

افزونه ELEX WordPress HelpDesk & Customer Ticketing System  یک افزونه پشتیبانی و مدیریت تیکت در وردپرس است. با استفاده از این افزونه، می‌توان تمام سوالات، مشکلات و پیشنهادات کاربران را به‌صورت تیکت دریافت کرد. این افزونه از تیکت نامحدود، نماینده نامحدود پشتیبانی می‌کند و دارای قابلیت‌هایی مانند ایمیل پایپینگ، برچسب‌گذاری خودکار تیکت‌ها، اختصاص‌دهی خودکار تیکت‌ها، فرم سفارشی ارسال تیکت، فیلتر کردن ایمیل، مسدودسازی ایمیل، تریگرها و اتوماسیون، قالب پاسخ سریع، امتیازدهی رضایت نمایندگان، بازخورد مشتری و موارد بسیار دیگر است.

در نسخه‌های 3.3.1 و قبل آن این افزونه، به دلیل نبود اعتبارسنجی نوع فایل در تابع   eh_crm_new_ticket_post() در تمامی نسخه‌های 3.3.1 و قبل آن، نسبت به آپلود فایل دلخواه آسیب‌پذیر است. این آسیب‌پذیری باعث می‌شود مهاجمان بدون نیاز به احراز هویت بتوانند فایل‌های دلخواه را روی سرور سایت قربانی آپلود کنند که ممکن است منجر به اجرای کد از راه دور شود.

 

محصولات آسیب‌پذیر

نسخه‌های 3.3.1 و قبل آن

 

توصیه‌های امنیتی

به کاربران توصیه می­شود در صورت استفاده از این افزونه آن را به نسخه 3.3.2 و بالاتر به­ روزرسانی نمایند.

 

منبع خبر