اخیراً گزارشی از وبسایت امنیتی The Hacker News منتشر شده که نشان میدهد بیش از ۱۰۰ هزار وبسایت وردپرسی با نصب افزونه محبوب TI WooCommerce Wishlist در معرض یک آسیبپذیری بحرانی با امتیاز CVSS ۱۰ از ۱۰ قرار دارند. این باگ به مهاجمان اجازه میدهد فایلهای مخرب را بدون احراز هویت بارگذاری کرده و به سرور نفوذ کنند.
این آسیبپذیری به دلیل استفاده نادرست از تابع wp_handle_upload()
وردپرس در تابع tinvwl_upload_file_wc_fields_factory
ایجاد شده است. توسعهدهندگان افزونه با غیرفعالسازی پارامترهای امنیتی test_form
و test_type
در هنگام بارگذاری فایل، مسیر حمله را برای مهاجمان باز گذاشتهاند.
در صورتی که افزونه WC Fields Factory نیز در سایت فعال باشد، مسیر بارگذاری فایل فعال شده و مهاجم بدون هیچ احراز هویتی میتواند فایلهای خطرناک PHP یا Shell را به سرور منتقل کند.
اگر این حفره امنیتی توسط مهاجم استفاده شود، سایت ممکن است با عواقب زیر مواجه شود:
uploads
و wp-content
را برای فایلهای ناشناس بررسی کنید.
آسیبپذیری CVE-2025-47577 یک تهدید جدی برای سایتهای وردپرسی است که از افزونه TI WooCommerce Wishlist استفاده میکنند. پیشگیری سریع، غیرفعالسازی افزونه و نظارت دقیق روی فایلهای بارگذاریشده میتواند از نفوذ مهاجمان جلوگیری کند.
دیدگاهتان را بنویسید