کشف آسیب‌پذیری در افزونه Truelysell Core وردپرس

کشف آسیب‌پذیری در افزونه Truelysell Core وردپرس

تاریخ ایجاد

آسیب‌پذیری CVE-2025-8572 در افزونه Truelysell Core با شدت 9.8 برای وردپرس به دلیل اعتبارسنجی ناکافی پارامتر user_role در فرآیند ثبت‌نام کاربران ایجاد شده است. در نسخه‌های تا قبل از 1.8.7، این افزونه هنگام ایجاد حساب کاربری جدید، مقدار نقش کاربر را به‌درستی بررسی و محدود نمی‌کند. در نتیجه، یک مهاجم بدون نیاز به احراز هویت می‌تواند هنگام ثبت‌نام، نقش کاربری خود را به سطحی بالاتر مانند Administrator تغییر دهد. این موضوع منجر به ارتقای سطح دسترسی غیرمجاز می‌شود. پس از دستیابی به دسترسی مدیریتی، مهاجم می‌تواند کنترل کامل وب‌سایت را در اختیار بگیرد. این کنترل شامل نصب افزونه مخرب، تغییر محتوا یا حتی اجرای کد دلخواه روی سرور است. شدت این آسیب‌پذیری بالا ارزیابی می‌شود زیرا بهره‌برداری از آن ساده و بدون نیاز به دسترسی اولیه است. بروزرسانی افزونه به نسخه امن برای جلوگیری از سوءاستفاده ضروری است.

محصولات تحت‌تأثیر

  •   افزونه وردپرس:
  • Truelysell Core
  •   نسخه‌های آسیب‌پذیر:
  • تمام نسخه‌ها تا و شامل 1.8.7

توصیه‌های امنیتی

  • به‌روزرسانی افزونه Truelysell Core به آخرین نسخه‌ای که این نقص را رفع کرده؛
  • غیرفعال‌سازی افزونه تا زمانی که نسخه امن نصب شود؛
  • نصب افزونه‌های امنیتی مانند Wordfence برای تشخیص تلاش‌های ارتقای غیرمجاز دسترسی؛
  • افزودن CAPTCHA و محدودیت‌های بیشتر برای فرم‌های ثبت‌نام؛
  • بازبینی نقش‌های کاربری و حذف/اصلاح حساب‌های مشکوک یا غیرمجاز؛
  • بررسی لاگ‌های ورود و ثبت‌نام برای شناسایی تلاش‌های غیرمجاز.

منبع خبر

https://nvd.nist.gov/vuln/detail/CVE-2025-8572