چرا آپدیت وردپرس به نسخه ۷.۰.۳ یک ضرورت فوری است؟

هشدار فوری امنیتی: اگر وردپرس ۷.۰.۲ داری، همین الان بروزرسانی کن!

اگر صاحب یک سایت وردپرسی هستی، این روزها نباید حتی یک دقیقه این خبر را نادیده بگیری. تیم امنیتی وردپرس به تازگی یک زنگ خطر سرخ را به صدا درآورده و از همه مدیران سایت‌ها خواسته که هرچه سریع‌تر نسخه سایت خود را به ۷.۰.۳ ارتقا دهند. این توصیه یک پیشنهاد ساده نیست؛ یک دستورالعمل امنیتی حیاتی است.

بیایید بی‌مقدمه برویم سراغ اصل ماجرا ببینیم این آسیب‌پذیری تازه‌کشف‌شده دقیقاً چیست و چرا اینقدر حساست.

اصل ماجرا: یک اشکال ساده در صفحه لاگین که کار دستتان می‌دهد

ماجرا از یک نقطه به ظاهر بی‌آزار شروع می‌شود: صفحه ورود به سایت شما (wp-login.php). محققان امنیتی متوجه یک تناقض عجیب در کدنویسی وردپرس شدند. وقتی شما یک نام کاربری غلط وارد می‌کنید، وردپرس آن را در پیام خطا به شما نشان می‌دهد. اما دو تابع مختلف در وردپرس، این متن ورودی را به دو شکل متفاوت بررسی می‌کنند. یکی از آنها فکر می‌کند این متن بی‌خطر است، اما دیگری آن را به عنوان یک کد معتبر HTML قبول می‌کند!

این شکاف کوچک دقیقاً همان جایی است که پای هکرها به داستان باز می‌شود. هکر می‌تواند به جای نام کاربری، یک تکه کد جاوااسکریپت مخرب را قایم کند و وقتی مدیر سایت (همان شما) روی یک لینک مخصوص کلیک کند، آن کد در مرورگرتان اجرا می‌شود.

این باگ چه قدر جدی است؟ (امتیاز ۸.۹ یعنی فاجعه!)

شاید با خودتان بگویید “خب، این که فقط یک خطای جاوااسکریپت است!”. اما اشتباه نکنید. این آسیب‌پذیری که از نوع XSS بازتابی (Reflected) است، یک امتیاز ۸.۹ از ۱۰ در سیستم رتبه‌بندی جهانی آسیب‌پذیری‌ها (CVSS) گرفته است. هر عدد بالای ۷ یعنی “بسیار جدی” و ۸.۹ یعنی در آستانه فاجعه.

نکته ترسناک‌تر اینکه این باگ بدون نیاز به احراز هویت (Pre-auth) کار می‌کند. یعنی هکر برای سوءاستفاده از آن، نیازی به داشتن نام کاربری یا رمز عبور شما ندارد. او فقط کافی است آدرس سایت شما را بلد باشد و یک لینک آلوده برایتان ایمیل کند.

از یک لینک آلوده تا کنترل کامل سرور

اینجا جایی است که پای «XSS2Shell» به میان می‌آید. این اصطلاح جدیدی است که محققان برای این باگ گذاشته‌اند، چون زنجیره حمله‌ای که ایجاد می‌کند وحشتناک است:

۱. شما (مدیر سایت) روی لینک آلوده‌ای که هکر فرستاده کلیک می‌کنید.
۲. کد جاوااسکریپت هکر در مرورگر شما اجرا می‌شود و بدون اینکه متوجه شوید، از کوکی مرورگر و نشست (Session) باز شما برای ورود به پیش‌خوان وردپرس استفاده می‌کند.
۳. هکر حالا در پنل مدیریت شماست و تنها کاری که می‌کند این است که یک افزونه مخرب را از طریق قابلیت «Application Password» نصب می‌کند.
۴. با نصب آن افزونه، هکر دیگر محدود به جاوااسکریپت نیست و حالا کدهای PHP دلخواهش را مستقیماً روی سرور شما اجرا می‌کند. یعنی کنترل کامل دیتابیس، فایل‌ها و هاست شما در دستان او قرار می‌گیرد.

کدام نسخه‌ها خط خورده‌اند و کدام‌ها امن هستند؟

خبر خوب اینکه وردپرس این روزنه را بسته است. اما اگر هنوز از نسخه‌های قدیمی‌تر از این سه نسخه استفاده می‌کنید، یعنی هدف شماره یک هکرها هستید:

  • نسخه‌های آسیب‌پذیر: تمام نسخه‌های ۴.۷ تا ۷.۰.۲

  • نسخه‌های امن و پناه‌گاه شما: فقط و فقط وردپرس ۷.۰.۳، ۶.۹.۶ و ۶.۸.۷

اگر سایت شما روی یکی از این سه نسخه آخر باشد، در امان هستید. در غیر این صورت، لطفاً کارهای زیر را همین الان انجام دهید.

دستورالعمل فوری (همین الان انجامش بده)

۱. پشتیبان‌گیری (بک‌آپ) را فراموش نکن: قبل از هر کاری، یک نسخه کامل از فایل‌ها و دیتابیس سایت بگیرید تا اگر مشکلی پیش آمد، برگردید به نقطه اول.
۲. رفتن به بخش بروزرسانی: وارد پیش‌خوان شوید و از قسمت داشبورد > بروزرسانی‌ها، روی دکمه آپدیت به نسخه ۷.۰.۳ کلیک کنید. اگر سایت شما به دلایلی با نسخه اصلی همخوانی ندارد، حداقل به ۶.۹.۶ بروزرسانی کنید.
۳. به تیم خودتان هشدار دهید: اگر چند نفر روی سایت کار می‌کنید، به همه بگویید این روزها به هیچ لینک ورود (Login) یا لینک‌های اصلاح‌کننده که در ایمیل دریافت می‌کنند، اعتماد نکنند. قبل از کلیک، حتماً از فرستنده آن مطمئن شوند.

حرف آخر:

دوران دفاع از سایت با “امیدواری” تمام شده. هکرها ابزارهای خودکار برای اسکن و سوءاستفاده از این باگ را آماده کرده‌اند و منتظرند ببینند کدام مدیران سایت هنوز آپدیت نکرده‌اند. کار شما امروز فقط یک کلیک ساده روی دکمه آپدیت است. این کار را به فردا موکول نکنید، چون ممکن است فردا دیگر سایتی برای آپدیت کردن نداشته باشید!

دیدگاه‌ها

هنوز دیدگاهی ثبت نشده است؛ اولین نفر باشید!

دیدگاه خود را بنویسید