کشف آسیب‌پذیری Missing Authorization در افزونه وردپرس WP-360Gallery

کشف آسیب‌پذیری Missing Authorization در افزونه وردپرس WP-360Gallery

تاریخ ایجاد

آسیب‌پذیری CVE-2025-59373 (با شدت 8.5 از 10) یک نقص امنیتی از نوع=Elevation of Privilege در سطح محلی است که به مهاجم اجازه می‌دهد با دسترسی محدود (PR:L) و بدون نیاز به تعامل کاربر (UI:N) کنترل کامل بر سیستم هدف به دست آورد. این حمله تنها در محیط محلی قابل بهره‌برداری است (AV:L)، پیچیدگی حمله پایین است (AC:L) و نیازی به تکنیک‌های خاص یا تعاملات پیچیده ندارد (AT:N). این آسیب‌پذیری باعث می‌شود محرمانگی، یکپارچگی و دسترس‌پذیری سیستم به شدت آسیب ببیند (VC:H/VI:H/VA:H) و در عین حال اثر آن محدود به همان مؤلفه هدف باقی می‌ماند (SC:N/SI:N/SA:N).

 

محصولات آسیب‌پذیر

لپ‌تاپ‌های ASUS مجهز به نرم‌افزار MyASUS.

سیستم‌هایی که ASUS System Control Interface (SCI) را برای مدیریت تنظیمات سخت‌افزاری و نرم‌افزاری اجرا می‌کنند

ایستگاه‌های کاری و سرورهای ASUS در صورتی که ماژول SCI یا ابزارهای وابسته نصب باشند.

محیط‌های سازمانی که کاربران غیرمدیر امکان کپی فایل در مسیرهای محافظت‌شده سیستم دارند.

توصیه‌های امنیتی

  • نصب فوری اصلاحیه‌های امنیتی ارائه‌شده توسط تولیدکننده نرم‌افزار یا سیستم‌عامل
  • محدودسازی دسترسی کاربران غیرمدیر و بررسی نقش‌ها و مجوزها در سطح سیستم
  • استفاده از ابزارهای مانیتورینگ و SIEM برای شناسایی فعالیت‌های مشکوک در سطح محلی
  • اجرای تست نفوذ داخلی
  • آموزش کاربران و اعمال سیاست‌های سخت‌گیرانه برای جلوگیری از اجرای کدهای ناشناس در سیستم

منبع خبر

[1] https://nvd.nist.gov/vuln/detail/CVE-2025-59373