سایتهای وردپرس، تحت حمله روز صفرم
![سایتهای وردپرس، تحت حمله روز صفرم سایتهای وردپرس، تحت حمله روز صفرم](uploads/pics/news/190129105356164.jpg)
توسعه دهندگان پلاگین یا افزونه Total Donations از دسترس خارج شدهاند و مشتریان سابقشان را در برابر حملات، بدون محافظت گذاشتهاند. به دارندگان سایتهای WordPress با استفاده از افزونه «Total Donations»، توصیه میشود که این پلاگین را از سرورهای خود حذف کنند تا از اکسپلویتهای هکرها روی این آسیبپذیری پچ نشده جلوگیری کنند و سایتهایشان تحت کنترل هکرها قرار نگیرد. حملاتی با استفاده از این آسیبپذیری روز صفرم، طی هفته گذشته توسط کارشناسان امنیتی Defiant، که شرکت پشتیبانی امنیتی فایروال پلاگینهای وردپرس (wordfence) است، دیده شده است. حملات روز صفرم روی همه نسخههای Total Donations که یک افزونه تجاری است و دارندگان سایت از سالهای گذشته آن را از CodeCanyon خریداری کردهاند، تاثیرگذار است و این افزونه برای جمعآوری و مدیریت کمکهای مالی از پایگاههای مربوطه خود استفاده میشود. به گفته محقق امنیتی Mikey Veenstra ، از Defiant کد افزونه شامل چندین معایب در طراحی است که پلاگین و سایت وردپرس را کاملا در معرض دستکاریهای خارجی، حتی از طریق کاربران نامعتبر، قرارمیدهد. Veenstra در یک اخطار امنیتی که در روز جمعه منتشر کرد گفت که افزونه حاوی یک AJAX endpoint است که میتواند توسط هر مهاجم و هکر ناشناس از راه دور مورد پرس و جو قرار گیرد. AJAX endpoint در یکی از فایلهای پلاگین واقع شده است، به این معنی که غیرفعال کردن افزونه خطر تهدید را از بین نمیبرد، زیرا مهاجمان میتوانند به طور مستقیم آن فایل را به طور مستقیم فراخوانی کنند و تنها حذف کامل افزونه از سایتها از بهرهبرداری از این آسیبپذیری جلوگیری می کند. این AJAX endpoint به مهاجم اجازه میدهد که بتواند هر مقداری را در هسته اصلی سایت وردپرس تغییر دهد و همچنین تنظیمات مرتبط با پلاگین را تغییر دهد و شماره حساب مقصد را برای اهداییهای دریافت شده از طریق پلاگین تغییر دهد و حتی لیستهای ایمیل Mailchimp را هم بازیابی کند (که افزونه نیز به عنوان ویژگی جانبی از آن پشتیبانی میکند). Defiant میگوید که تمام تلاشها برای تماس با توسعه دهنده این پلاگین بی فایده بوده است و به نظر میرسد که سایت توسعهدهنده در ماه می 2018 غیرفعال شده است و در همان زمان افزونه در فهرست محصولات CodeCanyon غیرفعال شده است، زیرا شمار زیادی از کاربران اعلام کردهاند که برای چند اشکال که آن را گزارش کردهاند، بروزرسانی افزونه رادریافت نکردهاند. آسیبپذیری روز صفرم Total-Donations دارای شناسه CVE-2019-6703 است و Defiant اعلام کرده است که برای پیگیری حملات جاری فعالیتهای قابل توجهی را ادامه خواهد داد. انتظار نمیرود که این افزونه به عنوان یک پیشنهاد تجاری پایگاه کاربری خیلی بزرگی داشته باشد ولی با این حال، این پلاگین به احتمال زیاد در سایتهای فعال با پایگاههای کاربری بزرگی نصب شده است که میتواند به عنوان یک پلاگین تجاری هدف با ارزشی برای گروههای هکری باشد.