کشف چند آسیب‌پذیری در برخی از افزونه‌های وردپرس

کشف چند آسیب‌پذیری در برخی از افزونه‌های وردپرس

تاریخ ایجاد

به تازگی محققان امنیتی چند آسیب‌پذیری تزریق SQL با شناسه‌های CVE-2023-52131، CVE-2023-52132 و CVE-2023-52133 و شدت 8.8 را در چند افزونه‌ وردپرس کشف کرده‌اند که می‌توانند منجر به اجرای کد دلخواه، افشای اطلاعات حساس و اختلال در عملکرد نرم‌افزار شوند.
شناسه CVE-2023-52131 یک آسیب‌پذیری تزریق SQL در افزونه‌ Easy Digital Downloads است. این آسیب‌پذیری در پارامتر s مربوط به edd_download_search رخ می‌دهد. مهاجم می‌تواند با ارسال کد دلخواه در این پارامتر، اطلاعات حساس، مانند نام کاربری و رمز عبور، از پایگاه داده وردپرس افشا کند.

  • آسیب‌پذیری CVE-2023-52132

یک آسیب‌پذیری تزریق کد SQL از نوع Unauthenticated در افزونه‌ Paid Memberships Pro می‌باشد که در پارامتر code مسیر /pmpro/v1/order رخ می‌دهد. مهاجم می‌تواند با ارسال یک درخواست HTTP با کد دلخواه خود از آن بهره‌برداری کند. هنگامی که این کد اجرا می‌شود، مهاجم می‌تواند کنترل سیستم قربانی را در دست بگیرد.

  • آسیب‌پذیری CVE-2023-52133

یک آسیب‌پذیری تزریق کد SQL از نوع Unauthenticated در افزونه‌ Survey Maker می‌باشد که در پارامتر id مسیر /surveymaker/v1/surveys/get رخ می‌دهد. مهاجم می‌تواند با ارسال یک درخواست HTTP با مقدار id حاوی کد دلخواه از این آسیب‌پذیری بهره‌برداری کند. هنگامی که این کد اجرا می‌شود، مهاجم می‌تواند منجر به اختلال در عملکرد نرم‌افزار شود.

توصیه‌های امنیتی
کاربران جهت محافظت در برابر این آسیب‌پذیری‌ها باید در اسرع وقت افزونه‌‌های وردپرس را به نسخه‌های زیر به‌روزرسانی کنند:


•    Paid Memberships Pro 2.9.8
•    Easy Digital Downloads 3.1.0.4
•    Survey Maker 4.1.8


همچنین با استفاده از یک برنامه آنتی‌ویروس یا فایروال، می‌توان از سیستم خود در برابر حملات احتمالی محافظت کنید.

منابع‌ خبر:


[1] https://nvd.nist.gov/vuln/detail/CVE-2023-52131
[2] https://nvd.nist.gov/vuln/detail/CVE-2023-52132
[3] https://nvd.nist.gov/vuln/detail/CVE-2023-52133
[4] https://www.cvedetails.com/cwe-details/89/Improper-Neutralization-of-Special-Elements-used-in-an-SQ…