تهران ، ولیعصر
021-987654

آسیب پذیری های پلاگین وردپرس ThirstyAffiliates

پایگاه ملی آسیب‌پذیری ایالات متحده (NVD) اعلام کرد که افزونه Thirsty Affiliate Link Manager WordPress دارای دو آسیب‌پذیری است که به هکر اجازه می‌دهد لینک‌ها را تزریق کند. علاوه بر این، این افزونه فاقد بررسی جعل درخواست بین سایتی است که می تواند منجر به به خطر افتادن کامل وب سایت قربانی شود.

افزونه مدیر پیوند ThirstyAffiliates

افزونه ThirstyAffiliates Link Manager وردپرس ابزارهای مدیریت پیوندهای وابسته را ارائه می دهد. پیوندهای وابسته دائماً در حال تغییر هستند و به محض اینکه پیوندی کهنه شود، شرکت وابسته دیگر از آن پیوند درآمدی کسب نخواهد کرد.

افزونه مدیریت پیوندهای وابسته وردپرس این مشکل را با ارائه راهی برای مدیریت پیوندهای وابسته از یک منطقه در پنل مدیریت وردپرس حل می کند، که تغییر آدرس های مقصد در کل سایت را با تغییر یک پیوند آسان می کند.

این ابزار راهی را برای اضافه کردن پیوندهای وابسته به محتوا در حین نوشتن محتوا امکان می دهد.

آسیب پذیری پلاگین وردپرس ThirstyAffiliate Link Manager

پایگاه داده آسیب‌پذیری ملی ایالات متحده (NVD) دو آسیب‌پذیری را توصیف کرده است که به هر کاربر وارد شده، از جمله کاربران در سطح مشترک، اجازه می‌دهد پیوندهای وابسته ایجاد کند و همچنین تصاویری را با پیوندهایی آپلود کند که می‌تواند کاربرانی را که روی پیوندها کلیک می‌کنند هدایت کند. به هر وب‌سایتی.

NVD آسیب‌پذیری‌های را شرح می‌دهد:

CVE-2022-0398

“افزونه ThirstyAffiliates Affiliate Link Manager WordPress قبل از ۳.۱۰.۵ دارای مجوز و بررسی CSRF در هنگام ایجاد پیوندهای وابسته نیست، که می تواند به هر کاربر احراز هویت شده، مانند مشترک، اجازه ایجاد پیوندهای وابسته دلخواه را بدهد، که پس از آن می تواند برای هدایت کاربران به یک وب سایت دلخواه استفاده می شود.”

CVE-2022-0634

“افزونه ThirstyAffiliates Affiliate Link Manager WordPress قبل از ۳.۱۰.۵ فاقد بررسی مجوز در عمل ta_insert_external_image است و به کاربر با امتیاز پایین (با نقشی به اندازه مشترک) اجازه می دهد تصویری را از یک URL خارجی به آن اضافه کند. یک پیوند وابسته.

علاوه بر این، افزونه فاقد بررسی‌های csrf است، و به مهاجم اجازه می‌دهد تا با ایجاد یک درخواست خاص، کاربر وارد شده را فریب دهد تا عمل را انجام دهد.

جعل درخواست بین سایتی

حمله جعل درخواست بین سایتی حمله ای است که باعث می شود یک کاربر وارد سیستم شده از طریق مرورگری که بازدید کننده سایت از آن استفاده می کند، یک فرمان دلخواه را در یک وب سایت اجرا کند.

در وب‌سایتی که فاقد چک‌های CSRF است، وب‌سایت نمی‌تواند تفاوت بین مرورگری را که اعتبار کوکی یک کاربر وارد شده را نشان می‌دهد و درخواست تأیید شده جعلی (تأیید شده به معنای وارد شده به سیستم) تشخیص دهد.

اگر کاربری که وارد سیستم شده است دسترسی در سطح سرپرست داشته باشد، حمله می تواند منجر به تصرف کامل سایت شود زیرا کل وب سایت در معرض خطر است.

Open Web Application Security Project® (OWASP)، یک سازمان غیرانتفاعی با ده‌ها هزار عضو که منبعی برای بهبود امنیت نرم‌افزار است، تعریفی از CSRF ارائه می‌دهد که بیان می‌کند اگر حمله علیه کاربری با پس از آن، کل برنامه وب در معرض امتیازات اداری است.

«جعل درخواست متقابل سایت (CSRF) حمله‌ای است که کاربر نهایی را مجبور می‌کند تا اقدامات ناخواسته‌ای را روی یک برنامه وب که در حال حاضر در آن احراز هویت شده است، انجام دهد. با کمک کمی از مهندسی اجتماعی (مانند ارسال یک پیوند از طریق ایمیل یا چت)، یک مهاجم ممکن است کاربران یک برنامه وب را فریب دهد تا اقدامات مورد نظر مهاجم را اجرا کند.

…اگر قربانی یک حساب اداری است، CSRF می‌تواند کل برنامه وب را در معرض خطر قرار دهد.

OWASP همچنین بیان می‌کند که چگونه یک حساب در سطح سرپرست می‌تواند از طریق حمله CSRF در معرض خطر قرار گیرد:

«برای اکثر سایت‌ها، درخواست‌های مرورگر به طور خودکار شامل هر گونه اعتبار مرتبط با سایت، مانند کوکی جلسه کاربر، آدرس IP، اعتبار دامنه ویندوز و غیره می‌شود. بنابراین، اگر کاربر در حال حاضر در سایت احراز هویت شده باشد، سایت هیچ راهی برای تمایز بین درخواست جعلی ارسال شده توسط قربانی و درخواست قانونی ارسال شده توسط قربانی نخواهد داشت.”

به‌روزرسانی پلاگین مدیر پیوند ThirstyAffiliates توصیه می‌شود

افزونه ThirstyAffiliates یک وصله برای این دو آسیب‌پذیری منتشر کرده است. ممکن است عاقلانه باشد که به امن ترین نسخه افزونه، ۳.۱۰.۵، به روز رسانی شود.

نقل قول ها

اخطارهای آسیب پذیری رسمی NVD را بخوانید

جزئیات CVE-2022-0634

جزئیات CVE-2022-0398

جزئیات آسیب پذیری WP Scan را بخوانید و Proof of Concepts را مرور کنید

ThirstyAffiliates Affiliate Link Manager

ThirstyAffiliates

مقالات مرتبط
پاسخ دهید

آدرس ایمیل شما منتشر نخواهد شد.قسمتهای مورد نیاز علامت گذاری شده اند *