افزونهی Xpro Elementor Addons در وردپرس، در تمامی نسخههای 1.4.9 و قبل از آن آسیبپذیری اجرای کد از راه دور دارد. افزونهی Xpro Elementor Addons یکی از افزونههای محبوب برای سیستم مدیریت محتوای وردپرس است که قابلیتهای اضافی و ویجتهای پیشرفته را برای صفحهساز Elementor اضافه میکند. این افزونه بهطور خاص به طراحان وب کمک میکند تا با استفاده از ویجتها و ابزارهای سفارشی خود، طراحیهای پیچیدهتر و جذابتری برای سایتهای وردپرسی ایجاد کنند.
آسیبپذیری با شناسهی CVE-2024-13808 در این افزونه به مهاجم اجازه میدهد تا کد دلخواه خود را بر روی سرور هدف اجرا کند.
مشکل اصلی در این پلاگین، به ویجت PHP سفارشی مربوط میشود که در نسخههای آسیبپذیر استفاده شده است. در این ویجت، برای تعیین اینکه چه کسانی میتوانند به آن دسترسی داشته باشند، تنها از کنترلهای سمت کاربر استفاده شده است. این بدین معناست که این دسترسیها بهصورت محلی (در مرورگر کاربر) تعیین میشود و نه در سمت سرور.
این مسئله باعث میشود که مهاجمان بتوانند بهراحتی با دستکاری درخواستهای ارسالی به سرور و تغییر کنترلها، به ویجت PHP دسترسی پیدا کنند. این اتفاق برای هر کاربر با سطح دسترسی مشارکتکننده یا بالاتر میتواند رخ دهد. سطح دسترسی مشارکتکننده به این معناست که مهاجم میتواند وارد سایت شود و کد مخرب را روی سرور اجرا کند.
با اجرای چنین کدی، مهاجم میتواند به اطلاعات حساس دست یابد، تغییراتی در سایت ایجاد کند یا حتی سرور را تحت کنترل خود درآورد.

محصولات آسیبپذیر
نسخههای آسیبپذیر عبارتند از:
- تمامی نسخههای 1.4.9 و قبل از آن
توصیههای امنیتی
- به کاربرانی که از این افزونه استفاده میکنند توصیه میشود به نسخهی 1.4.10 بهروزرسانی کنند.
منابع خبر:
- 7