• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران

تک ناک » فناوری » امنیت سایبری » کشف یک آسیب پذیری خطرناک در وردپرس

کشف یک آسیب پذیری خطرناک در وردپرس

صمد کردی نوشته شده توسط صمد کردی
شنبه 12 فروردین 1402 - 12:57
در امنیت سایبری
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

به گفته محققان، هکرها به طور فعال از یک آسیب پذیری حیاتی در پلاگین پرکاربرد Elementor Pro وردپرس سوء استفاده می کنند که به آنها توانایی کنترل کامل میلیون ها سایت را می دهد.

به گزارش تکناک، پلاگین Elementor Pro در وردپرس، توسط سیستم مدیریت محتوای وردپرس طراحی شده است. این پلاگین بر روی بیش از 12 میلیون سایت وجود دارد.

پلاگین Elementor Pro به کاربران اجازه می دهد تا با استفاده از طیف گسترده ای از ابزارها، وب سایت هایی با کیفیت بالا توسط وردپرس ایجاد کنند که یکی از آنها WooCommerce است که یک افزونه جداگانه وردپرس است. وقتی این شرایط برآورده شد، هر کسی که یک حساب در سایت دارد می‌تواند حساب‌های جدیدی ایجاد کند که دارای دسترسی کامل administrator هستند.

آسیب‌پذیری پلاگین Elementor Pro توسط جروم برواندت، محقق شرکت امنیتی NinTechNet کشف شد. هفته گذشته، Elementor، توسعه دهنده پلاگین Elementor Pro، نسخه 3.11.7 را منتشر کرد که این نقص را برطرف کرد. برواندت در پستی که روز سه شنبه منتشر شد نوشت:

یک مهاجم مجاز می‌تواند از آسیب پذیری پلاگین Elementor Pro بهره‌برداری کند و با فعال‌سازی ثبت‌نام (users_can_register) و تعیین نقش پیش‌فرض (default_role) به “مدیر” یک حساب کاربری administrator ایجاد کند . با تغییر آدرس ایمیل مدیر (admin_email) ، همان‌طور که در زیر نشان داده شده است با تغییر siteurl تمام ترافیک را به یک وبسایت خارجی خطرناک هدایت کند.

MariaDB [example]> SELECT * FROM `wp_options` WHERE `option_name`='siteurl';
+-----------+-------------+------------------+----------+
| option_id | option_name | option_value     | autoload |
+-----------+-------------+------------------+----------+
|		 1 | siteurl     | https://evil.com | yes 	 |
+-----------+-------------+------------------+----------+
1 row in set (0.001 sec)



اکنون، محققان شرکت امنیتی  PatchStack، گزارش می‌دهند که این آسیب‌پذیری تحت بهره‌برداری فعال است. حملات از آدرس‌های IP مختلفی انجام می‌شوند، از جمله:

  • 169.194.63
  • 169.195.64
  • 135.30.6

فایل‌های آپلود شده در سایت‌های در معرض خطر اغلب دارای نام‌های زیر هستند:

  • wp-resortpack.zip
  • wp-rate.php
  • zip

URL های سایت های در معرض خطر اغلب به این موارد تغییر می کنند:

  • away[dot]trackersline[dot]com

آسیب‌پذیری از کامپوننت ” elementor-pro/modules/woocommerce/module.php” در Elementor Pro نشأت می‌گیرد. زمانی که WooCommerce در حال اجرا است، این اسکریپت اقدامات AJAX زیر را ثبت می‌کند:

/**
 * Register Ajax Actions.
 *
 * Registers ajax action used by the Editor js.
 *
 * @since 3.5.0
 *
 * @param Ajax $ajax
 */
public function register_ajax_actions( Ajax $ajax ) {
   // `woocommerce_update_page_option` is called in the editor save-show-modal.js.
   $ajax->register_ajax_action( 'pro_woocommerce_update_page_option', [ $this, 'update_page_option' ] );
   $ajax->register_ajax_action( 'pro_woocommerce_mock_notices', [ $this, 'woocommerce_mock_notices' ] );

و

/**
 * Update Page Option.
 *
 * Ajax action can be used to update any WooCommerce option.
 *
 * @since 3.5.0
 *
 * @param array $data
 */
public function update_page_option( $data ) {
   update_option( $data['option_name'], $data['editor_post_id'] );
}

برواندت توضیح داد که تابع update_option “قرار است به Administrator یا مدیر سایت فروشگاهی اجازه دهد تا برخی از گزینه های خاص WooCommerce را به روز کند، اما ورودی کاربر تایید نشده است و عملکرد فاقد قابلیت بررسی برای محدود کردن دسترسی آن به یک کاربر با دسترسی بالا است.

او ادامه داد: پلاگین Elementor از کنترلر AJAX خود برای مدیریت بیشتر اقدامات AJAX خود از جمله pro_woocommerce_update_page_option با اکشن جهانی elementor_ajax استفاده می کند. این در اسکریپت “elementor/core/common/modules/ajax/module.php” نسخه رایگان (که برای اجرای Elementor Pro لازم است) قرار دارد:

/**
 * Handle ajax request.
 *
 * Verify ajax nonce, and run all the registered actions for this request.
 *
 * Fired by `wp_ajax_elementor_ajax` action.
 *
 * @since 2.0.0
 * @access public
 */
public function handle_ajax_request() {
   if ( ! $this->verify_request_nonce() ) {
  	$this->add_response_data( false, esc_html__( 'Token Expired.', 'elementor' ) )
     	->send_error( Exceptions::UNAUTHORIZED );
   }
   ...

همه کسانی که از پلاگین Elementor Pro استفاده می‌کنند باید به نسخه 3.11.7 یا جدیدتر بروزرسانی کنند، زیرا تمامی نسخه‌های قبلی دارای آسیب‌پذیری هستند. همچنین پیشنهاد می‌شود که این کاربران وب‌سایت‌های خود را برای نشانه‌های احتمالی آلودگی که در پست PatchStack ذکر شده است، بررسی کنند.

صمد کردی

صمد کردی

دانش آموخته عمران،عکاس خبری سابق، علاقه‌مند به کامپیوتر

مطالب مرتبط

گوگل در روسیه مسدود می‌ شود؛ مقامات ذخیره داده‌ها را تهدید امنیت ملی می‌ دانند
امنیت سایبری

گوگل در روسیه مسدود می‌ شود

نوشته شده توسط سید محمد برازنده
22 آذر 1404
اپل جزئیات به‌روزرسانی امنیتی iOS 26.2 و iPadOS 26.2 را منتشر کرد
امنیت سایبری

اپل جزئیات به‌روزرسانی امنیتی iOS 26.2 و iPadOS 26.2 را منتشر کرد

نوشته شده توسط سید محمد برازنده
22 آذر 1404
انتشار به‌روزرسانی‌های امنیتی اضطراری توسط گوگل و اپل
امنیت سایبری

انتشار به‌روزرسانی‌های امنیتی اضطراری توسط گوگل و اپل

نوشته شده توسط سید محمد برازنده
22 آذر 1404
دست‌های کاربر در حال تایپ روی کیبورد مک‌بوک یا آی‌مک اپل در محیط روشن، نمادین از فعالیت‌های مرتبط با امنیت سایبری و حملات فیشینگ
اخبار هوش مصنوعی

استفاده هکرها از ChatGPT برای نصب بدافزار روی سیستم‌عامل مک

نوشته شده توسط تارخ ترهنده
20 آذر 1404
هشدار: هکرها با هوش مصنوعی دستگاه شما را هک می‌ کنند
امنیت سایبری

هشدار: هکرها با هوش مصنوعی دستگاه شما را هک می‌ کنند

نوشته شده توسط سید محمد برازنده
20 آذر 1404
خبر بعدی
واتساپ در حال توسعه ویژگی قفل کردن چت ها در این پیامرسان است که به کاربران اجازه می دهد تا چت را قفل کنند.

قفل کردن چت ها در واتساپ امکانپذیر شد

دیدگاه‌ها 2

  1. مجتبی says:
    3 سال پیش

    ممنون بابت اطلاع رسانیتون سایت من بابت همین مشکل از دسترس خارج شده بود
    اولین نشونش هم این بود که یه ایمیل بهم اومد که ایمیل مدیر سایت عوض شد و بعد از اون همه سایت به away.trackersline.com ریدایرکت میشد!
    با این حساب به همه جای سایت میشه نفوذ کرد (‌یعنی دیتابیس ها و پلاگین ها و همه سایت ) در معرض خطر قرار میگیره چون مهاجم همون اول دسترسی ادمین کامل میگیره

    پاسخ
    • محمد باقری says:
      3 سال پیش

      سلام منم همین مشکل براش ایجاد شده راه حلش چیه؟ممنون

      پاسخ

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

لوگوی اپل درون یک ساختمان شیشه‌ای

بحران مدیریتی اپل؛ موج استعفای مدیران ارشد شدت گرفت

14 آذر 1404
بیت کوین

چه عاملی باعث سقوط قیمت بیت‌کوین به زیر ۹۰ هزار دلار شد؟

16 آذر 1404

داغ‌ترین‌های روز

صفحه تماس در گوشی شیائومی با نمایش قابلیت دستیار تماس هوش مصنوعی (AI Call Assistant).

رام تایوان شیائومی؛ انتخاب نخست کاربران حرفه‌ای

22 آذر 1404 - به‌روزشده در 23 آذر 1404
صفحه دانلود اپلیکیشن WhatsApp Desktop در محیط فروشگاه مایکروسافت (Microsoft Store).

خشم کاربران ویندوز ۱۱ از اجبار به استفاده از وب‌اَپ پرمصرف

22 آذر 1404
دستگاه پردازشگر کوچک هوش مصنوعی Tiiny متصل به لپ‌تاپ روی میز کار.

کوچکترین ابرکامپیوتر هوش مصنوعی شخصی جهان رونمایی شد

21 آذر 1404
روتر مسافرتی سفید رنگ ایسوس با دو آنتن که در محیط خانه روی میز قرار گرفته است.

ایسوس روتر مسافرتی پیشرفته جدید خود را روانه بازار کرد

22 آذر 1404 - به‌روزشده در 23 آذر 1404
تصویر تبلیغاتی حافظه SSD سامسونگ مدل 870 EVO شامل جعبه ۴ ترابایتی، خود درایو و دفترچه راهنما.

سامسونگ تولید اس اس دی های SATA را متوقف می‌کند

22 آذر 1404 - به‌روزشده در 23 آذر 1404
Technoc

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

کاخ سفید نیروی فناوری آمریکا را راه‌اندازی می‌ کند

کاخ سفید نیروی فناوری آمریکا را راه‌اندازی می‌ کند

25 آذر 1404
چگونه از ChatGPT پاسخ های دقیق بگیریم؟

چگونه از ChatGPT پاسخ های دقیق بگیریم؟

25 آذر 1404
تیم کوک با وجود رساندن اپل به ارزش ۴ تریلیون دلار، هفتمین مدیرعامل پردرآمد آمریکا است

رتبه عجیب تیم کوک در فهرست مدیرعامل های پردرآمد آمریکا

25 آذر 1404
سامسونگ شایعات خروج از بازار SSDهای مصرفی را تکذیب کرد

سامسونگ شایعات خروج از بازار SSDهای مصرفی را تکذیب کرد

25 آذر 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir