هکرها در تلاش هستند تا از یک آسیبپذیری در افزونه تقویم رویدادهای مدرن(Modern Events Calendar ) وردپرس سوءاستفاده کنند. این افزونه بر روی بیش از ۱۵۰,۰۰۰ وبسایت نصب شده است. هدف هکرها این است که با استفاده از این آسیبپذیری، فایلهای دلخواه خود را به سایتهای آسیبپذیر آپلود کرده و کدهای مخرب را از راه دور اجرا کنند.
این افزونه توسط Webnus توسعه یافته است و برای سازماندهی و مدیریت رویدادهای حضوری، مجازی یا ترکیبی استفاده می شود.
آسیبپذیری مورد سوء استفاده در حملات بهعنوان CVE-2024-5441 شناخته میشود و امتیاز با شدت بالایی برای این آسیب پذیری ثبت شده است ( CVSS 3.1:8.8 ) . این آسیب پذیری در ۲۰ می توسط Friderika Baranyai در جریان Bug Bounty Extravaganza Wordfence کشف و گزارش شد.
در گزارشی که به توصیف مسئله امنیتی میپردازد، شرکت Wordfence اعلام کرده است که مشکل امنیتی به دلیل نبود اعتبارسنجی نوع فایل در تابع ‘set_featured_image’ پلاگین رخ میدهد. این تابع برای آپلود و تنظیم تصاویر شاخص برای رویدادها استفاده میشود.
این تابع URL تصویر و شناسه پست را می گیرد، سعی می کند شناسه پیوست را دریافت کند و اگر پیدا نشد، تصویر را با استفاده از تابع get_web_page دانلود می کند.
این تصویر را با استفاده از wp_remote_get یا file_get_contents بازیابی می کند و با استفاده از تابع file_put_contents در فهرست آپلودهای وردپرس ذخیره می کند.
در این نسخهها، فایلهایی که آپلود میشوند، بررسی نمیشوند که آیا واقعاً تصویر هستند یا نه و این مسئله میتواند خطرات امنیتی به همراه داشته باشد زیرا فایلهای اجرایی خطرناک مانند .PHP هم میتوانند آپلود شوند.
پس از آپلود، می توان به این فایل ها دسترسی پیدا کرد و اجرا کرد که اجرای کد از راه دور بر روی سرور را فعال می کند و به طور بالقوه منجر به تصاحب کامل وب سایت می شود.
هر کاربر احراز هویت شده، از جمله مشترکین و هر عضو ثبت شده، می تواند از CVE-2024-5441 سوء استفاده کند.
در صورتی که تنظیمات افزونه به گونهای باشد که افراد بدون حساب کاربری بتوانند رویدادها را ارسال کنند، آسیبپذیری CVE-2024-5441 میتواند بدون نیاز به ورود یا تایید هویت کاربر مورد سوءاستفاده قرار گیرد.
شرکت Webnus مشکل امنیتی را در نسخه جدید ۷.۱۲.۰ برطرف کرده و برای جلوگیری از حملات سایبری، توصیه میشود کاربران این نسخه را بهروزرسانی کنند.
با این حال، Wordfence گزارش میدهد که هکرها از همین حالا در تلاشند تا از این مشکل در حملات سوءاستفاده کنند و در ۲۴ ساعت گذشته بیش از ۱۰۰ تلاش را مسدود کردهاند.
با توجه به اینکه هکرها همچنان در تلاشند تا از این آسیبپذیری سوءاستفاده کنند، کاربران این افزونهها باید سریعاً به نسخه جدیدتر آپدیت کنند یا تا زمان انجام بهروزرسانی، افزونه را غیرفعال کنند.