آغاز حملات گسترده هکرها با سوءاستفاده از افزونههای قدیمی وردپرس
یک کمپین سوءاستفاده گسترده، وبسایتهای وردپرس دارای افزونههای GutenKit و Hunk Companion را که در برابر مشکلات امنیتی قدیمی با شدت بحرانی آسیبپذیر هستند، هدف قرار داده است که میتوانند برای اجرای کد از راه دور (RCE) مورد استفاده قرار گیرند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، شرکت امنیتی وردپرس Wordfence میگوید که تنها در دو روز، ۸ و ۹ اکتبر، ۸.۷ میلیون تلاش برای حمله به مشتریان خود را مسدود کرده است.
این کمپین از سه نقص امنیتی با شناسههای CVE-2024-9234، CVE-2024-9707 و CVE-2024-11972 استفاده میکند که همگی دارای درجه بحرانی (CVSS 9.8) هستند.
CVE-2024-9234 یک نقص احراز هویت نشده در نقطه پایانی REST در افزونه GutenKit با ۴۰،۰۰۰ نصب است که امکان نصب افزونههای دلخواه را بدون احراز هویت فراهم میکند.
CVE-2024-9707 و CVE-2024-11972 آسیبپذیریهای عدم احراز هویت در نقطه پایانی themehunk-import REST افزونه Hunk Companion (با ۸۰۰۰ نصب) هستند که میتوانند منجر به نصب افزونههای دلخواه نیز شوند.
یک مهاجم احراز هویت شده میتواند از این آسیبپذیریها برای معرفی یک افزونه آسیبپذیر دیگر که امکان اجرای کد از راه دور را فراهم میکند، سوءاستفاده کند.
CVE-2024-9234 بر GutenKit نسخه ۲.۱.۰ و قبل از آن تأثیر میگذارد.
CVE-2024-9707 بر Hunk Companion نسخه ۱.۸.۴ و قدیمیتر تأثیر میگذارد.
CVE-2024-11972 بر Hunk Companion نسخه ۱.۸.۵ و نسخههای قبلی تأثیر میگذارد.
رفع این سه آسیبپذیری در Gutenkit 2.1.1 که در اکتبر ۲۰۲۴ منتشر شد و Hunk Companion 1.9.0 که در دسامبر ۲۰۲۴ منتشر شد، در دسترس قرار گرفت. با این حال، با وجود اینکه فروشنده تقریباً یک سال پیش آنها را برطرف کرد، بسیاری از وبسایتها همچنان از نسخههای آسیبپذیر استفاده میکنند.

مشاهدات Wordfence بر اساس دادههای حمله نشان میدهد که محققان میگویند عاملان تهدید، یک افزونه مخرب را در یک بایگانی .ZIP به نام ‘up’ در GitHub میزبانی میکنند.
این آرشیو شامل اسکریپتهای مبهمی است که امکان آپلود، دانلود و حذف فایلها و تغییر مجوزها را فراهم میکند. یکی از اسکریپتهایی که با رمز عبور محافظت میشود و به عنوان جزئی از افزونه All in One SEO پنهان شده است، برای ورود خودکار مهاجم به عنوان مدیر استفاده میشود.
مهاجمان از این ابزارها برای حفظ پایداری، سرقت یا رها کردن فایلها، اجرای دستورات یا شنود دادههای خصوصی مدیریتشده توسط سایت استفاده میکنند.
وقتی مهاجمان نمیتوانند مستقیماً از طریق بسته نصبشده به یک درب پشتی کامل در مدیریت دسترسی پیدا کنند، اغلب یک افزونه آسیبپذیر ‘wp-query-console’ را نصب میکنند که میتواند برای اجرای کد از راه دور احراز هویت نشده مورد استفاده قرار گیرد.
Wordfence چندین آدرس IP را که حجم بالایی از این درخواستهای مخرب را هدایت میکنند، فهرست کرده است که میتواند به ایجاد دفاع در برابر این حملات کمک کند.
به مدیران توصیه میشود که تمام افزونههای وبسایتهای خود را به آخرین نسخه موجود از طرف فروشنده بهروزرسانی کنند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





