کشف آسیب‌پذیری در افزونه وردپرس Addon Library

کشف آسیب‌پذیری در افزونه وردپرس Addon Library

تاریخ ایجاد

افزونه وردپرس Addon Library یک افزونه در زمینه افزودن کتابخانه‌های وردپرس می‌باشد که به تازگی آسیب‌پذیری با شدت بالا(8.8) با شناسه CVE-2024-1710 در آن کشف و شناسایی شده است. این نقص امنیتی به دلیل عدم بررسی صلاحیت در تابع onAjaxAction رخ خواهد داد. مهاجم با سطح دسترسی کاربری و یا بالاتر به داده‌ها دسترسی پیدا کرده و می‌تواند هر عمل غیرمجازی از جمله آپلود فایل‌های دلخواه را انجام دهد. 
بر اساس بردار حمله این آسیب‌پذیری (AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) بهره‌برداری از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N)، نیازمند هیچ پیش‌زمینه‌ای نبوده و به‌راحتی قابل تکرار است و چندان به شرایط خاصی نیاز  نیست (AC:L) مهاجم برای انجام حمله نیاز به حساب کاربری با سطح دسترسی پایین است (PR:L)، به تعامل با کاربر نیز نیاز ندارد (UI:N)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و در بدترین شرایط (قربانی شدن کاربری با سطح دسترسی ادمین)، با بهره‌برداری از این آسیب‌پذیری، هر سه ضلع امنیت با شدت بالا تحت تأثیر قرار می‌گیرند.

محصولات تحت تأثیر
تمام نسخه‌های افزونه وردپرس Addon Library  قبل از نسخه 1.3.76 در برابر نقص‌ امنیتی مذکور آسیب‌پذیر هستند.

توصیه‌های امنیتی
تاکنون اقدامات امنیتی که منجر به کاهش تأثیرات ناشی از این آسیب‌پذیری شود ارائه نشده است، اما تا انتشار وصله امنیتی، به کاربران پیشنهاد می‌شود که موقتأ افزونه آسیب‌پذیر را با محصول دیگری جایگزین کنید.

منابع خبر:


[1]https://www.wordfence.com/threat-intel/vulnerabilities/wordpress-plugins/addon-library/addon-librar…
[2] https://nvd.nist.gov/vuln/detail/CVE-2024-1710