• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
تک ناک فناوری امنیت سایبری

کشف یک آسیب پذیری خطرناک در وردپرس

صمد کردی نوشته شده توسط صمد کردی
شنبه 12 فروردین 1402 - 12:57
در امنیت سایبری
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

به گفته محققان، هکرها به طور فعال از یک آسیب پذیری حیاتی در پلاگین پرکاربرد Elementor Pro وردپرس سوء استفاده می کنند که به آنها توانایی کنترل کامل میلیون ها سایت را می دهد.

به گزارش تکناک، پلاگین Elementor Pro در وردپرس، توسط سیستم مدیریت محتوای وردپرس طراحی شده است. این پلاگین بر روی بیش از 12 میلیون سایت وجود دارد.

پلاگین Elementor Pro به کاربران اجازه می دهد تا با استفاده از طیف گسترده ای از ابزارها، وب سایت هایی با کیفیت بالا توسط وردپرس ایجاد کنند که یکی از آنها WooCommerce است که یک افزونه جداگانه وردپرس است. وقتی این شرایط برآورده شد، هر کسی که یک حساب در سایت دارد می‌تواند حساب‌های جدیدی ایجاد کند که دارای دسترسی کامل administrator هستند.

آسیب‌پذیری پلاگین Elementor Pro توسط جروم برواندت، محقق شرکت امنیتی NinTechNet کشف شد. هفته گذشته، Elementor، توسعه دهنده پلاگین Elementor Pro، نسخه 3.11.7 را منتشر کرد که این نقص را برطرف کرد. برواندت در پستی که روز سه شنبه منتشر شد نوشت:

یک مهاجم مجاز می‌تواند از آسیب پذیری پلاگین Elementor Pro بهره‌برداری کند و با فعال‌سازی ثبت‌نام (users_can_register) و تعیین نقش پیش‌فرض (default_role) به “مدیر” یک حساب کاربری administrator ایجاد کند . با تغییر آدرس ایمیل مدیر (admin_email) ، همان‌طور که در زیر نشان داده شده است با تغییر siteurl تمام ترافیک را به یک وبسایت خارجی خطرناک هدایت کند.

MariaDB [example]> SELECT * FROM `wp_options` WHERE `option_name`='siteurl';
+-----------+-------------+------------------+----------+
| option_id | option_name | option_value     | autoload |
+-----------+-------------+------------------+----------+
|		 1 | siteurl     | https://evil.com | yes 	 |
+-----------+-------------+------------------+----------+
1 row in set (0.001 sec)



اکنون، محققان شرکت امنیتی  PatchStack، گزارش می‌دهند که این آسیب‌پذیری تحت بهره‌برداری فعال است. حملات از آدرس‌های IP مختلفی انجام می‌شوند، از جمله:

  • 169.194.63
  • 169.195.64
  • 135.30.6

فایل‌های آپلود شده در سایت‌های در معرض خطر اغلب دارای نام‌های زیر هستند:

  • wp-resortpack.zip
  • wp-rate.php
  • zip

URL های سایت های در معرض خطر اغلب به این موارد تغییر می کنند:

  • away[dot]trackersline[dot]com

آسیب‌پذیری از کامپوننت ” elementor-pro/modules/woocommerce/module.php” در Elementor Pro نشأت می‌گیرد. زمانی که WooCommerce در حال اجرا است، این اسکریپت اقدامات AJAX زیر را ثبت می‌کند:

/**
 * Register Ajax Actions.
 *
 * Registers ajax action used by the Editor js.
 *
 * @since 3.5.0
 *
 * @param Ajax $ajax
 */
public function register_ajax_actions( Ajax $ajax ) {
   // `woocommerce_update_page_option` is called in the editor save-show-modal.js.
   $ajax->register_ajax_action( 'pro_woocommerce_update_page_option', [ $this, 'update_page_option' ] );
   $ajax->register_ajax_action( 'pro_woocommerce_mock_notices', [ $this, 'woocommerce_mock_notices' ] );

و

/**
 * Update Page Option.
 *
 * Ajax action can be used to update any WooCommerce option.
 *
 * @since 3.5.0
 *
 * @param array $data
 */
public function update_page_option( $data ) {
   update_option( $data['option_name'], $data['editor_post_id'] );
}

برواندت توضیح داد که تابع update_option “قرار است به Administrator یا مدیر سایت فروشگاهی اجازه دهد تا برخی از گزینه های خاص WooCommerce را به روز کند، اما ورودی کاربر تایید نشده است و عملکرد فاقد قابلیت بررسی برای محدود کردن دسترسی آن به یک کاربر با دسترسی بالا است.

او ادامه داد: پلاگین Elementor از کنترلر AJAX خود برای مدیریت بیشتر اقدامات AJAX خود از جمله pro_woocommerce_update_page_option با اکشن جهانی elementor_ajax استفاده می کند. این در اسکریپت “elementor/core/common/modules/ajax/module.php” نسخه رایگان (که برای اجرای Elementor Pro لازم است) قرار دارد:

/**
 * Handle ajax request.
 *
 * Verify ajax nonce, and run all the registered actions for this request.
 *
 * Fired by `wp_ajax_elementor_ajax` action.
 *
 * @since 2.0.0
 * @access public
 */
public function handle_ajax_request() {
   if ( ! $this->verify_request_nonce() ) {
  	$this->add_response_data( false, esc_html__( 'Token Expired.', 'elementor' ) )
     	->send_error( Exceptions::UNAUTHORIZED );
   }
   ...

همه کسانی که از پلاگین Elementor Pro استفاده می‌کنند باید به نسخه 3.11.7 یا جدیدتر بروزرسانی کنند، زیرا تمامی نسخه‌های قبلی دارای آسیب‌پذیری هستند. همچنین پیشنهاد می‌شود که این کاربران وب‌سایت‌های خود را برای نشانه‌های احتمالی آلودگی که در پست PatchStack ذکر شده است، بررسی کنند.

صمد کردی

صمد کردی

دانش آموخته عمران،عکاس خبری سابق، علاقه‌مند به کامپیوتر

مطالب مرتبط

نقص امنیتی وبسایت GoHardDrive
امنیت سایبری

افشای اطلاعات هزاران مشتری به‌دلیل نقص امنیتی در وبسایت GoHardDrive

نوشته شده توسط امیرحسین یونس
12 تیر 1404
جوان‌ترین محقق امنیتی مایکروسافت
امنیت سایبری

نوجوان 13 ساله جوان‌ترین محقق امنیتی مایکروسافت شد

نوشته شده توسط اسما کلهر
12 تیر 1404
حملات سایبری خودکار با قدرت هوش مصنوعی
امنیت سایبری

حملات سایبری خودکار با قدرت هوش مصنوعی

نوشته شده توسط نرگس چالوک
4 تیر 1404
Cloudflare بزرگ‌ترین حمله‌ی سایبری ثبت‌شده را مسدود کرد
امنیت سایبری

رکوردشکنی در حملات سایبری؛ کلودفلر بزرگ‌ترین حمله DDoS تاریخ را خنثی کرد

نوشته شده توسط اسما کلهر
31 خرداد 1404
استفاده کاربران ایرانی از استارلینک در زمان جنگ؛ فرصت یا تهدید؟
اخبار داخلی

استفاده کاربران ایرانی از استارلینک در زمان جنگ؛ فرصت یا تهدید؟

نوشته شده توسط مجتبی علی مردانی
26 خرداد 1404
خبر بعدی
واتساپ در حال توسعه ویژگی قفل کردن چت ها در این پیامرسان است که به کاربران اجازه می دهد تا چت را قفل کنند.

قفل کردن چت ها در واتساپ امکانپذیر شد

دیدگاه‌ها 2

  1. مجتبی says:
    2 سال پیش

    ممنون بابت اطلاع رسانیتون سایت من بابت همین مشکل از دسترس خارج شده بود
    اولین نشونش هم این بود که یه ایمیل بهم اومد که ایمیل مدیر سایت عوض شد و بعد از اون همه سایت به away.trackersline.com ریدایرکت میشد!
    با این حساب به همه جای سایت میشه نفوذ کرد (‌یعنی دیتابیس ها و پلاگین ها و همه سایت ) در معرض خطر قرار میگیره چون مهاجم همون اول دسترسی ادمین کامل میگیره

    پاسخ
    • محمد باقری says:
      2 سال پیش

      سلام منم همین مشکل براش ایجاد شده راه حلش چیه؟ممنون

      پاسخ

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

khordad1404 khordad1404 khordad1404

پیشنهادی

HKC نخستین مانیتور گیمینگ با نرخ نوسازی ذاتی ۸۰۰ هرتز جهان را رونمایی کرد

اولین مانیتور گیمینگ 800 هرتزی جهان رونمایی شد

27 خرداد 1404
فرمان‌های بازی برای هر بودجه: از گزینه‌های اقتصادی تا حرفه‌ای‌ترین

بهترین فرمان‌های بازی برای هر بودجه؛ از گزینه‌های اقتصادی تا حرفه‌ای‌ترین

8 تیر 1404

داغ‌ترین‌های روز

اضافه شدن قابلیت پرتاب پهپاد به هواپیمای سوخت‌رسان KC-135

اضافه شدن قابلیت پرتاب پهپاد به هواپیمای سوخت‌رسان KC-135

11 تیر 1404
گوشی شیائومی میکس فلیپ ۲

شیائومی میکس فلیپ 2 با پردازنده اسنپدراگون 8 الیت و لولای بادوام معرفی شد

5 تیر 1404
رکود تورمی در بازار موبایل؛ خریدار نیست، گوشی هم نیست!

رکود تورمی در بازار موبایل؛ خریدار نیست، گوشی هم نیست!

11 تیر 1404
آمازفیت Balance 2؛ ساعت هوشمند جدید با قابلیت غواصی، نمایشگر AMOLED و عمر باتری ۲۱ روزه معرفی شد

ساعت هوشمند جدید امیزفیت با قابلیت غواصی و عمر باتری 21 روزه معرفی شد

4 تیر 1404
تأیید ETF ریپل توسط SEC؛ آیا قیمت به ۲.۶۹ دلار می‌رسد؟

تأیید ETF ریپل توسط SEC؛ آیا قیمت به ۲.۶۹ دلار می‌رسد؟

11 تیر 1404
تک ناک - اخبار تکنولوژی روز جهان و ایران

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

آغاز انتشار جهانی به‌روزرسانی پایدار HyperOS 2.3 مبتنی بر Android 16 توسط شیائومی

شیائومی انتشار نسخه پایدار HyperOS 2.3 مبتنی‌بر اندروید 16 را آغاز کرد

14 تیر 1404
استفاده قاچاقچیان از استارلینک

وقتی استارلینک به خدمت مافیای مواد مخدر درمی‌آید

14 تیر 1404
خروج مایکروسافت از پاکستان

مایکروسافت پس‌از ۲۵ سال، فعالیت‌های خود را در پاکستان متوقف می‌کند

14 تیر 1404
ChatGPT Deep Research از اتصال‌دهنده‌های جدید برای دسترسی به منابع گسترده‌تر پشتیبانی می‌کند

ChatGPT Deep Research برای تحقیقات پیشرفته به Slack و Canva متصل می‌شود

14 تیر 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

technoc-instagram
No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir