• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران

تک ناک » فناوری » امنیت سایبری » کشف یک آسیب پذیری خطرناک در وردپرس

کشف یک آسیب پذیری خطرناک در وردپرس

صمد کردی نوشته شده توسط صمد کردی
شنبه 12 فروردین 1402 - 12:57
در امنیت سایبری
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

به گفته محققان، هکرها به طور فعال از یک آسیب پذیری حیاتی در پلاگین پرکاربرد Elementor Pro وردپرس سوء استفاده می کنند که به آنها توانایی کنترل کامل میلیون ها سایت را می دهد.

به گزارش تکناک، پلاگین Elementor Pro در وردپرس، توسط سیستم مدیریت محتوای وردپرس طراحی شده است. این پلاگین بر روی بیش از 12 میلیون سایت وجود دارد.

پلاگین Elementor Pro به کاربران اجازه می دهد تا با استفاده از طیف گسترده ای از ابزارها، وب سایت هایی با کیفیت بالا توسط وردپرس ایجاد کنند که یکی از آنها WooCommerce است که یک افزونه جداگانه وردپرس است. وقتی این شرایط برآورده شد، هر کسی که یک حساب در سایت دارد می‌تواند حساب‌های جدیدی ایجاد کند که دارای دسترسی کامل administrator هستند.

آسیب‌پذیری پلاگین Elementor Pro توسط جروم برواندت، محقق شرکت امنیتی NinTechNet کشف شد. هفته گذشته، Elementor، توسعه دهنده پلاگین Elementor Pro، نسخه 3.11.7 را منتشر کرد که این نقص را برطرف کرد. برواندت در پستی که روز سه شنبه منتشر شد نوشت:

یک مهاجم مجاز می‌تواند از آسیب پذیری پلاگین Elementor Pro بهره‌برداری کند و با فعال‌سازی ثبت‌نام (users_can_register) و تعیین نقش پیش‌فرض (default_role) به “مدیر” یک حساب کاربری administrator ایجاد کند . با تغییر آدرس ایمیل مدیر (admin_email) ، همان‌طور که در زیر نشان داده شده است با تغییر siteurl تمام ترافیک را به یک وبسایت خارجی خطرناک هدایت کند.

MariaDB [example]> SELECT * FROM `wp_options` WHERE `option_name`='siteurl';
+-----------+-------------+------------------+----------+
| option_id | option_name | option_value     | autoload |
+-----------+-------------+------------------+----------+
|		 1 | siteurl     | https://evil.com | yes 	 |
+-----------+-------------+------------------+----------+
1 row in set (0.001 sec)



اکنون، محققان شرکت امنیتی  PatchStack، گزارش می‌دهند که این آسیب‌پذیری تحت بهره‌برداری فعال است. حملات از آدرس‌های IP مختلفی انجام می‌شوند، از جمله:

  • 169.194.63
  • 169.195.64
  • 135.30.6

فایل‌های آپلود شده در سایت‌های در معرض خطر اغلب دارای نام‌های زیر هستند:

  • wp-resortpack.zip
  • wp-rate.php
  • zip

URL های سایت های در معرض خطر اغلب به این موارد تغییر می کنند:

  • away[dot]trackersline[dot]com

آسیب‌پذیری از کامپوننت ” elementor-pro/modules/woocommerce/module.php” در Elementor Pro نشأت می‌گیرد. زمانی که WooCommerce در حال اجرا است، این اسکریپت اقدامات AJAX زیر را ثبت می‌کند:

/**
 * Register Ajax Actions.
 *
 * Registers ajax action used by the Editor js.
 *
 * @since 3.5.0
 *
 * @param Ajax $ajax
 */
public function register_ajax_actions( Ajax $ajax ) {
   // `woocommerce_update_page_option` is called in the editor save-show-modal.js.
   $ajax->register_ajax_action( 'pro_woocommerce_update_page_option', [ $this, 'update_page_option' ] );
   $ajax->register_ajax_action( 'pro_woocommerce_mock_notices', [ $this, 'woocommerce_mock_notices' ] );

و

/**
 * Update Page Option.
 *
 * Ajax action can be used to update any WooCommerce option.
 *
 * @since 3.5.0
 *
 * @param array $data
 */
public function update_page_option( $data ) {
   update_option( $data['option_name'], $data['editor_post_id'] );
}

برواندت توضیح داد که تابع update_option “قرار است به Administrator یا مدیر سایت فروشگاهی اجازه دهد تا برخی از گزینه های خاص WooCommerce را به روز کند، اما ورودی کاربر تایید نشده است و عملکرد فاقد قابلیت بررسی برای محدود کردن دسترسی آن به یک کاربر با دسترسی بالا است.

او ادامه داد: پلاگین Elementor از کنترلر AJAX خود برای مدیریت بیشتر اقدامات AJAX خود از جمله pro_woocommerce_update_page_option با اکشن جهانی elementor_ajax استفاده می کند. این در اسکریپت “elementor/core/common/modules/ajax/module.php” نسخه رایگان (که برای اجرای Elementor Pro لازم است) قرار دارد:

/**
 * Handle ajax request.
 *
 * Verify ajax nonce, and run all the registered actions for this request.
 *
 * Fired by `wp_ajax_elementor_ajax` action.
 *
 * @since 2.0.0
 * @access public
 */
public function handle_ajax_request() {
   if ( ! $this->verify_request_nonce() ) {
  	$this->add_response_data( false, esc_html__( 'Token Expired.', 'elementor' ) )
     	->send_error( Exceptions::UNAUTHORIZED );
   }
   ...

همه کسانی که از پلاگین Elementor Pro استفاده می‌کنند باید به نسخه 3.11.7 یا جدیدتر بروزرسانی کنند، زیرا تمامی نسخه‌های قبلی دارای آسیب‌پذیری هستند. همچنین پیشنهاد می‌شود که این کاربران وب‌سایت‌های خود را برای نشانه‌های احتمالی آلودگی که در پست PatchStack ذکر شده است، بررسی کنند.

صمد کردی

صمد کردی

دانش آموخته عمران،عکاس خبری سابق، علاقه‌مند به کامپیوتر

مطالب مرتبط

حمله گسترده به بیش از ۱۴ هزار وب‌سایت وردپرس
امنیت سایبری

حمله گسترده به بیش از ۱۴ هزار وب‌سایت وردپرس

نوشته شده توسط سید محمد برازنده
27 مهر 1404
حمله سایبری ساتبیز
امنیت سایبری

نشت اطلاعات غول حراجی ساتبیز؛ اطلاعات مالی و شخصی کارمندان فاش شد

نوشته شده توسط اسما کلهر
26 مهر 1404
گوگل از قابلیت‌های تازه برای مقابله با کلاهبرداری در اندروید رونمایی کرد
امنیت سایبری

گوگل از قابلیت‌های تازه برای مقابله با کلاهبرداری در اندروید رونمایی کرد + تصویر

نوشته شده توسط سید محمد برازنده
24 مهر 1404
Pavel Durov Condemns France for Leading EU
امنیت سایبری

حمله بنیانگذار تلگرام به اتحادیه اروپا: طرح “کنترل چت” حریم خصوصی را نابود می کند

نوشته شده توسط اسما کلهر
23 مهر 1404
کلاهبرداری پیامکی چین در آمریکا
امنیت سایبری

درآمد یک‌میلیارددلاری باندهای تبهکار چینی از کلاهبرداری‌های پیامکی در آمریکا

نوشته شده توسط امیرحسین یونس
23 مهر 1404
خبر بعدی
واتساپ در حال توسعه ویژگی قفل کردن چت ها در این پیامرسان است که به کاربران اجازه می دهد تا چت را قفل کنند.

قفل کردن چت ها در واتساپ امکانپذیر شد

دیدگاه‌ها 2

  1. مجتبی says:
    3 سال پیش

    ممنون بابت اطلاع رسانیتون سایت من بابت همین مشکل از دسترس خارج شده بود
    اولین نشونش هم این بود که یه ایمیل بهم اومد که ایمیل مدیر سایت عوض شد و بعد از اون همه سایت به away.trackersline.com ریدایرکت میشد!
    با این حساب به همه جای سایت میشه نفوذ کرد (‌یعنی دیتابیس ها و پلاگین ها و همه سایت ) در معرض خطر قرار میگیره چون مهاجم همون اول دسترسی ادمین کامل میگیره

    پاسخ
    • محمد باقری says:
      2 سال پیش

      سلام منم همین مشکل براش ایجاد شده راه حلش چیه؟ممنون

      پاسخ

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

انتشار نسخه پایدار HyperOS 3 برای شش گوشی شیائومی آغاز شد

انتشار نسخه پایدار HyperOS 3 برای این گوشی های شیائومی آغاز شد

23 مهر 1404 - به‌روزشده در 26 مهر 1404
Realme Watch 5

ریلمی واچ ۵ بی‌سروصدا با باتری ۱۴ روزه و قیمت ۷۰ یورو معرفی شد

5 مهر 1404 - به‌روزشده در 6 مهر 1404

داغ‌ترین‌های روز

۱۰ موشک ویرانگر دنیا بر اساس بُرد و قدرت تخریب

۱۰ موشک ویرانگر دنیا بر اساس بُرد و قدرت تخریب

20 مهر 1404 - به‌روزشده در 26 مهر 1404
ساعت ماشین‌حسابی کاسیو

نوستالژی در اوج؛ ساعت ماشین‌حسابی کاسیو با تم فیلم «بازگشت به آینده»

24 مهر 1404 - به‌روزشده در 26 مهر 1404
ردمی K90 پرو مکس

شیائومی اولین گوشی پرو مکس ردمی را روانه بازار می‌کند

24 مهر 1404 - به‌روزشده در 26 مهر 1404
قابلیت Hey Copilot در ویندوز ۱۱

مایکروسافت قابلیت Hey Copilot و ویژگی تصویری Copilot Vision را برای ویندوز ۱۱ منتشر کرد

24 مهر 1404 - به‌روزشده در 26 مهر 1404
لیست گوشی‌ های شیائومی که این ماه HyperOS 3 را دریافت می‌ کنند

لیست گوشی‌ های شیائومی که این ماه HyperOS 3 را دریافت می‌ کنند

21 مهر 1404
Technoc

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

بهترین اپلیکیشن های خبرخوان

بهترین اپلیکیشن های خبرخوان برای اندروید و iOS در سال ۲۰۲۵

27 مهر 1404
نقد و بررسیAsus ROG Xbox Ally X؛ تجربه تمام‌صفحه‌ی ایکس‌باکس در کنسول دستی ایسوس

نقد و بررسی Asus ROG Xbox Ally X؛ تجربه تمام‌صفحه‌ی ایکس‌باکس در کنسول دستی ایسوس

27 مهر 1404
آیفون با گوشی‌های اندرویدی چه فرقی دارد؟

آیفون با گوشی‌های اندرویدی چه تفاوت هایی دارد؟

27 مهر 1404
سریع‌ترین خودروهای برقی دنیا؛ اوج شتاب و فناوری در عصر بی‌صدا

معرفی سریع‌ترین خودروهای برقی حال حاضر دنیا

27 مهر 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir