نمایش نتایج: از شماره 1 تا 1 , از مجموع 1

موضوع: مشکل امنیتی افزونه آماره WP-Statistics وردپرس

Threaded View

پست قبلی پست قبلی   پست بعدی پست بعدی
  1. #1
    عضو انجمن iranserver.com آواتار ها
    تاریخ عضویت
    Oct 2010
    نوشته ها
    100
    تشکر تشکر کرده 
    0
    تشکر تشکر شده 
    75
    تشکر شده در
    33 پست

    Exclamation مشکل امنیتی افزونه آماره WP-Statistics وردپرس

    افزونه WP Statistics وردپرس با مشکل امنیتی مواجه شده است. این افزونه در حال حاضر در بیش از ۳۰۰،۰۰۰ وب سایت نصب شده است. این مشکل بدلیل عدم ***** برخی از ورودی ها رخ داده است، در صورتیکه از این افزونه استفاده می‌کنید، سریعاّ بروزرسانی را انجام دهید.
    آسیب پذیری : SQL Injection
    نسخه پچ شده: ۱۲٫۰٫۸


    آیا شما در معرض خطر هستید؟

    این آسیب پذیری ناشی از عدم ***** داده های ارائه شده توسط کاربر است.
    مهاجم با حداقل یک حساب مشترک موجود می تواند داده های حساس را در اختیار بگیرد و تحت هر شرایط / تنظیمات مناسب، نصب وردپرس شما را به خطر بیاندازد.
    اگر نسخه آسیب پذیری نصب شده است و سایت شما اجازه ثبت نام کاربر را می دهد، شما قطعا در معرض خطر هستید.

    جزییات فنی:

    کاربران می توانند با استفاده از یک کد ساده به صفحات خاص کدی را تزریق کنند:
    [shortcode atts_1=”test” atts_2=”test”]
    WP Statistics به مدیران اجازه می دهد تا اطلاعات دقیق مربوط به تعداد بازدیدکنندگان را با فراخوانی کد زیر دریافت کنند:

    همانطور که در تصویر بالا می بینید، برخی ویژگی های wpstatistics به عنوان پارامترهای توابع منتقل می شوند و اگر این پارامتر ها ***** شوند، مشکلی رخ نمی دهد، اما همانطور که مشاهده می کنیم این طور نیست.

    یکی از توابع آسیب پذیر ()wp_statistics_searchengine_query در فایل “includes/functions/functions.php” از طریق قابلیت AJAX وردپرس به تابع ()wp_ajax_parse_media_shortcode در دسترس است.

    این تابع امتیاز اضافی را بررسی نمی کندو به مشترکان اجازه می دهد تا این کد را اجرا کنند و داده های مخرب را به صفات آن تزریق کنند.
    در برخی از دستورات کد نیز ورودی های کاربر ***** نمی شود.

    ()wp_statistics_searchengine_query اساسا مقدار مشابهی را که در attribute ارائه شده است، باز می گرداند و محتوای آن به طور مستقیم به query SQL اضافه می شود.
    راهکار رفع مشکل:

    اگر از یک نسخه آسیب پذیر از این افزونه استفاده می کنید، سریعا بروزرسانی را انجام دهید.

    منبع :

    ایران سرور

  2. تعداد تشکر ها از iranserver.com به دلیل پست مفید


اطلاعات موضوع

کاربرانی که در حال مشاهده این موضوع هستند

در حال حاضر 1 کاربر در حال مشاهده این موضوع است. (0 کاربران و 1 مهمان ها)

موضوعات مشابه

  1. پاسخ ها: 2
    آخرين نوشته: February 6th, 2018, 15:52
  2. مشکل امنیتی افزونه آماره WP-Statistics وردپرس
    توسط iranserver.com در انجمن Wordpress
    پاسخ ها: 0
    آخرين نوشته: July 4th, 2017, 15:56
  3. پاسخ ها: 3
    آخرين نوشته: October 24th, 2016, 01:11
  4. پلاگین wp statistics !
    توسط daniad در انجمن Wordpress
    پاسخ ها: 3
    آخرين نوشته: June 20th, 2014, 05:30
  5. فعال کردن Enable Statistics با خاموش شدن سرور
    توسط sabair در انجمن دايرکت ادمين DirectAdmin
    پاسخ ها: 0
    آخرين نوشته: January 24th, 2013, 09:52

مجوز های ارسال و ویرایش

  • شما نمیتوانید موضوع جدیدی ارسال کنید
  • شما امکان ارسال پاسخ را ندارید
  • شما نمیتوانید فایل پیوست کنید.
  • شما نمیتوانید پست های خود را ویرایش کنید
  •