هشدار فوری امنیتی: اگر وردپرس ۷.۰.۲ داری، همین الان بروزرسانی کن!
اگر صاحب یک سایت وردپرسی هستی، این روزها نباید حتی یک دقیقه این خبر را نادیده بگیری. تیم امنیتی وردپرس به تازگی یک زنگ خطر سرخ را به صدا درآورده و از همه مدیران سایتها خواسته که هرچه سریعتر نسخه سایت خود را به ۷.۰.۳ ارتقا دهند. این توصیه یک پیشنهاد ساده نیست؛ یک دستورالعمل امنیتی حیاتی است.
بیایید بیمقدمه برویم سراغ اصل ماجرا ببینیم این آسیبپذیری تازهکشفشده دقیقاً چیست و چرا اینقدر حساست.
اصل ماجرا: یک اشکال ساده در صفحه لاگین که کار دستتان میدهد
ماجرا از یک نقطه به ظاهر بیآزار شروع میشود: صفحه ورود به سایت شما (wp-login.php). محققان امنیتی متوجه یک تناقض عجیب در کدنویسی وردپرس شدند. وقتی شما یک نام کاربری غلط وارد میکنید، وردپرس آن را در پیام خطا به شما نشان میدهد. اما دو تابع مختلف در وردپرس، این متن ورودی را به دو شکل متفاوت بررسی میکنند. یکی از آنها فکر میکند این متن بیخطر است، اما دیگری آن را به عنوان یک کد معتبر HTML قبول میکند!
این شکاف کوچک دقیقاً همان جایی است که پای هکرها به داستان باز میشود. هکر میتواند به جای نام کاربری، یک تکه کد جاوااسکریپت مخرب را قایم کند و وقتی مدیر سایت (همان شما) روی یک لینک مخصوص کلیک کند، آن کد در مرورگرتان اجرا میشود.
این باگ چه قدر جدی است؟ (امتیاز ۸.۹ یعنی فاجعه!)
شاید با خودتان بگویید “خب، این که فقط یک خطای جاوااسکریپت است!”. اما اشتباه نکنید. این آسیبپذیری که از نوع XSS بازتابی (Reflected) است، یک امتیاز ۸.۹ از ۱۰ در سیستم رتبهبندی جهانی آسیبپذیریها (CVSS) گرفته است. هر عدد بالای ۷ یعنی “بسیار جدی” و ۸.۹ یعنی در آستانه فاجعه.
نکته ترسناکتر اینکه این باگ بدون نیاز به احراز هویت (Pre-auth) کار میکند. یعنی هکر برای سوءاستفاده از آن، نیازی به داشتن نام کاربری یا رمز عبور شما ندارد. او فقط کافی است آدرس سایت شما را بلد باشد و یک لینک آلوده برایتان ایمیل کند.
از یک لینک آلوده تا کنترل کامل سرور
اینجا جایی است که پای «XSS2Shell» به میان میآید. این اصطلاح جدیدی است که محققان برای این باگ گذاشتهاند، چون زنجیره حملهای که ایجاد میکند وحشتناک است:
۱. شما (مدیر سایت) روی لینک آلودهای که هکر فرستاده کلیک میکنید.
۲. کد جاوااسکریپت هکر در مرورگر شما اجرا میشود و بدون اینکه متوجه شوید، از کوکی مرورگر و نشست (Session) باز شما برای ورود به پیشخوان وردپرس استفاده میکند.
۳. هکر حالا در پنل مدیریت شماست و تنها کاری که میکند این است که یک افزونه مخرب را از طریق قابلیت «Application Password» نصب میکند.
۴. با نصب آن افزونه، هکر دیگر محدود به جاوااسکریپت نیست و حالا کدهای PHP دلخواهش را مستقیماً روی سرور شما اجرا میکند. یعنی کنترل کامل دیتابیس، فایلها و هاست شما در دستان او قرار میگیرد.
کدام نسخهها خط خوردهاند و کدامها امن هستند؟
خبر خوب اینکه وردپرس این روزنه را بسته است. اما اگر هنوز از نسخههای قدیمیتر از این سه نسخه استفاده میکنید، یعنی هدف شماره یک هکرها هستید:
-
نسخههای آسیبپذیر: تمام نسخههای ۴.۷ تا ۷.۰.۲
-
نسخههای امن و پناهگاه شما: فقط و فقط وردپرس ۷.۰.۳، ۶.۹.۶ و ۶.۸.۷
اگر سایت شما روی یکی از این سه نسخه آخر باشد، در امان هستید. در غیر این صورت، لطفاً کارهای زیر را همین الان انجام دهید.
دستورالعمل فوری (همین الان انجامش بده)
۱. پشتیبانگیری (بکآپ) را فراموش نکن: قبل از هر کاری، یک نسخه کامل از فایلها و دیتابیس سایت بگیرید تا اگر مشکلی پیش آمد، برگردید به نقطه اول.
۲. رفتن به بخش بروزرسانی: وارد پیشخوان شوید و از قسمت داشبورد > بروزرسانیها، روی دکمه آپدیت به نسخه ۷.۰.۳ کلیک کنید. اگر سایت شما به دلایلی با نسخه اصلی همخوانی ندارد، حداقل به ۶.۹.۶ بروزرسانی کنید.
۳. به تیم خودتان هشدار دهید: اگر چند نفر روی سایت کار میکنید، به همه بگویید این روزها به هیچ لینک ورود (Login) یا لینکهای اصلاحکننده که در ایمیل دریافت میکنند، اعتماد نکنند. قبل از کلیک، حتماً از فرستنده آن مطمئن شوند.
حرف آخر:
دوران دفاع از سایت با “امیدواری” تمام شده. هکرها ابزارهای خودکار برای اسکن و سوءاستفاده از این باگ را آماده کردهاند و منتظرند ببینند کدام مدیران سایت هنوز آپدیت نکردهاند. کار شما امروز فقط یک کلیک ساده روی دکمه آپدیت است. این کار را به فردا موکول نکنید، چون ممکن است فردا دیگر سایتی برای آپدیت کردن نداشته باشید!
دیدگاهها
هنوز دیدگاهی ثبت نشده است؛ اولین نفر باشید!