خطایی امنیتی در افزونه Litespeed Cache کشف شده است که باعث میشود میلیونها وبسایت وردپرسی بهراحتی هک شوند.
بهگزارش تکناک، آسیبپذیری بحرانی در افزونهی Litespeed Cache وردپرس میتواند به هکرها اجازه دهد تا پس از ایجاد حسابهای کاربری غیرمجاز ادمین، کنترل میلیونها وبسایت را بهدست بگیرند. Litespeed Cache افزونهای منبعباز و محبوب برای افزایش سرعت وبسایتهای وردپرس است. این افزونه بیش از ۵ میلیون نصب فعال دارد و از WooCommerce و bbPress و ClassicPress و Yoast SEO پشتیبانی میکند.
این آسیبپذیری افزایش امتیاز بدون احراز هویت (CVE-2024-28000) در ویژگی شبیهسازی کاربر افزونه پیدا شده است و ناشی از بررسی ضعیف هش در Litespeed Cache تا نسخهی ۶/۳/۰/۱ است. جان بلکبورن، محقق امنیتی، این نقص را در ۱ آگوست (۱۱ مرداد) به برنامهی پاداش باگ پچ استک ارسال کرد. تیم Litespeed وصلهای برای این نقص توسعه داد و آن را ۱۳ آگوست (۱۳ مرداد) در نسخهی ۶/۴ Litespeed Cache منتشر کرد.
بلیپینگکامپیوتر مینویسد که مهاجم با سوءاستفاده از باگ این افزونه میتواند به هر بازدیدکننده بدون احراز هویت دسترسی سطح ادمین را بدهد. این مسئله میتواند برای تصرف کامل وبسایتهای با نسخههای آسیبپذیر Litespeed Cache استفاده شود. این کار با نصب افزونههای مخرب، تغییر تنظیمات مهم، هدایت ترافیک به وبسایتهای مخرب، توزیع بدافزار به بازدیدکنندگان یا سرقت دادههای کاربر انجام میشود.
تیم توسعهدهندهی Litespeed Cache سهشنبهی گذشته نسخههایی را منتشر کرد که این آسیبپذیری امنیتی بحرانی را برطرف میکند. باوجوداین، آمار دانلود از مخزن رسمی افزونههای وردپرس نشان میدهد که این افزونه، تنها حدود ۲/۵ میلیون بار دانلود شده است. این یعنی احتمالاً بیش از نیمی از وبسایتهایی که از این افزونه استفاده میکنند، دربرابر حملات در حال اجرا آسیبپذیر باقی ماندهاند.
در اوایل امسال، مهاجمان از نقص اسکریپت بینوبسایتی بدون احراز هویت Litespeed Cache (CVE-2023-40000) برای ایجاد کاربران ادمین جعلی و بهدستآوردن کنترل وبسایتهای آسیبپذیر سوءاستفاده کردند. تیم امنیتی اتوماتیک، WPScan، ماه می هشدار داد که عاملان تهدید بعد از مشاهدهی بیش از ۱/۲ میلیون جستوجو فقط از یک آدرس IP مخرب، از آوریل اسکن اهداف جدید را شروع کردند.
کلویی چمبرلند، مدیر بخش اطلاعات Wordfence Threat، همچنین هشدار داد:
ما به کاربران توصیه میکنیم که وبسایتهای خود را در اسرع وقت با جدیدترین نسخهی وصلهشدهی Litespeed Cache (نسخهی ۶/۴/۱) بهروزرسانی کنند. شک نداریم که هکرها بهزودی از این آسیبپذیری سوءاستفاده خواهند کرد.
در ماه ژوئن، تیم اطلاعات Wordfence Threat گزارش داد که یکی از هکرها حداقل در پنج افزونه در WordPress.org درِ پشتی ایجاد کرده است. همچنین، اسکریپتهای مخرب PHP را برای ایجاد حسابهای کاربری با امتیازات ادمین در وبسایتهایی اضافه کرده است که آنها را اجرا میکنند.