هک

آغاز حملات گسترده‌ هکرها با سوءاستفاده از افزونه‌های قدیمی وردپرس

یک کمپین سوءاستفاده گسترده، وب‌سایت‌های وردپرس دارای افزونه‌های GutenKit و Hunk Companion را که در برابر مشکلات امنیتی قدیمی با شدت بحرانی آسیب‌پذیر هستند، هدف قرار داده است که می‌توانند برای اجرای کد از راه دور (RCE) مورد استفاده قرار گیرند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، شرکت امنیتی وردپرس Wordfence می‌گوید  که تنها در دو روز، ۸ و ۹ اکتبر، ۸.۷ میلیون تلاش برای حمله به مشتریان خود را مسدود کرده است.
این کمپین از سه نقص امنیتی با شناسه‌های CVE-2024-9234، CVE-2024-9707 و CVE-2024-11972 استفاده می‌کند که همگی دارای درجه بحرانی (CVSS 9.8) هستند.
CVE-2024-9234 یک نقص احراز هویت نشده در نقطه پایانی REST در افزونه GutenKit با ۴۰،۰۰۰ نصب است که امکان نصب افزونه‌های دلخواه را بدون احراز هویت فراهم می‌کند.
CVE-2024-9707 و CVE-2024-11972 آسیب‌پذیری‌های عدم احراز هویت در نقطه پایانی themehunk-import REST افزونه Hunk Companion (با ۸۰۰۰ نصب) هستند که می‌توانند منجر به نصب افزونه‌های دلخواه نیز شوند.
یک مهاجم احراز هویت شده می‌تواند از این آسیب‌پذیری‌ها برای معرفی یک افزونه آسیب‌پذیر دیگر که امکان اجرای کد از راه دور را فراهم می‌کند، سوءاستفاده کند.
CVE-2024-9234  بر GutenKit نسخه ۲.۱.۰ و قبل از آن تأثیر می‌گذارد.
CVE-2024-9707  بر Hunk Companion نسخه ۱.۸.۴ و قدیمی‌تر تأثیر می‌گذارد.
CVE-2024-11972 بر Hunk Companion نسخه ۱.۸.۵ و نسخه‌های قبلی تأثیر می‌گذارد.
رفع این سه آسیب‌پذیری در Gutenkit 2.1.1 که در اکتبر ۲۰۲۴ منتشر شد و Hunk Companion 1.9.0 که در دسامبر ۲۰۲۴ منتشر شد، در دسترس قرار گرفت. با این حال، با وجود اینکه فروشنده تقریباً یک سال پیش آنها را برطرف کرد، بسیاری از وب‌سایت‌ها همچنان از نسخه‌های آسیب‌پذیر استفاده می‌کنند.

مشاهدات Wordfence بر اساس داده‌های حمله نشان می‌دهد که محققان می‌گویند عاملان تهدید، یک افزونه مخرب را در یک بایگانی .ZIP به نام ‘up’ در GitHub میزبانی می‌کنند.
این آرشیو شامل اسکریپت‌های مبهمی است که امکان آپلود، دانلود و حذف فایل‌ها و تغییر مجوزها را فراهم می‌کند. یکی از اسکریپت‌هایی که با رمز عبور محافظت می‌شود و به عنوان جزئی از افزونه All in One SEO پنهان شده است، برای ورود خودکار مهاجم به عنوان مدیر استفاده می‌شود.
مهاجمان از این ابزارها برای حفظ پایداری، سرقت یا رها کردن فایل‌ها، اجرای دستورات یا شنود داده‌های خصوصی مدیریت‌شده توسط سایت استفاده می‌کنند.
وقتی مهاجمان نمی‌توانند مستقیماً از طریق بسته نصب‌شده به یک درب پشتی کامل در مدیریت دسترسی پیدا کنند، اغلب یک افزونه آسیب‌پذیر ‘wp-query-console’ را نصب می‌کنند که می‌تواند برای اجرای کد از راه دور احراز هویت نشده مورد استفاده قرار گیرد.
Wordfence چندین آدرس IP را که حجم بالایی از این درخواست‌های مخرب را هدایت می‌کنند، فهرست کرده است که می‌تواند به ایجاد دفاع در برابر این حملات کمک کند.
به مدیران توصیه می‌شود که تمام افزونه‌های وب‌سایت‌های خود را به آخرین نسخه موجود از طرف فروشنده به‌روزرسانی کنند.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا