×
×

بیش از ۶۰۰٫۰۰۰ سایت WooCommerce تحت حمله گسترده هکرها قرار گرفته‌اند

  • کد نوشته: 42378
  • ۱۴۰۲-۰۵-۱۴
  • ۰
  • ووکامرس یا WooCommerce یک افزونه فروشگاه ساز وردپرسی است که می‌توانید با این افزونه بدون دانش تخصصی یک فروشگاه قدرتمند بسازید و محصولات خود را به‌‌صورت آنلاین به‌‌فروش برسانید. باگ موجود درسیستم پرداخت‌ WooCommerce سبب شده تا ۶۰۰.۰۰۰ وبسایت مورد حمله هکری قراربگیرند. هکرها به طور فعال وب سایت‌های آسیب‌پذیر وردپرس را هدف قرار می‌دهند […]

    بیش از ۶۰۰٫۰۰۰ سایت WooCommerce تحت حمله گسترده هکرها قرار گرفته‌اند
  • تبلیغ هدفمند

    ووکامرس یا WooCommerce یک افزونه فروشگاه ساز وردپرسی است که می‌توانید با این افزونه بدون دانش تخصصی یک فروشگاه قدرتمند بسازید و محصولات خود را به‌‌صورت آنلاین به‌‌فروش برسانید.

    باگ موجود درسیستم پرداخت‌ WooCommerce سبب شده تا ۶۰۰.۰۰۰ وبسایت مورد حمله هکری قراربگیرند. هکرها به طور فعال وب سایت‌های آسیب‌پذیر وردپرس را هدف قرار می‌دهند تا از آسیب پذیری گسترده افزونه WooCommerce Payments استفاده کنند و دسترسی مدیر سایت را به دست آورند.

    افزونه WooCommerce Payments با بیش از ۶۰۰٫۰۰۰ نصب فعال، پرداخت با کارت اعتباری و نقدی را در فروشگاه‌های WooCommerce تسهیل می کند.

    تحلیلگران امنیت سایبری تیم Wordfence Threat Intelligence اخیراً این آسیب‌پذیری را در افزونه WooCommerce Payments کشف کرده‌ و آن را با نام CVE-۲۰۲۳-۲۸۱۲۱ ردیابی کرده‌اند.

    حملات گسترده از ۱۴ تا ۱۶ ژوئیه ۲۰۲۳ با ۱٫۳ میلیون حمله به ۱۵۷٫۰۰۰ سایت در اوج خود، از این آسیب‌پذیری سوء‌استفاده کرده‌اند.

    اصلاحات امنیتی اجباری خودکار برای سایت‌های وردپرس، از جعل هویت مدیران و کنترل کامل توسط کاربران از راه دور جلوگیری می‌کند. در حالی که هیچ اکسپلویت فعالی گزارش نشده است، اما محققان به دلیل ماهیت بحرانی این اشکال نسبت به سوءاستفاده از آن در آینده هشدار دادند.

    محققان Wordfence با افزودن هدر «X-WCPAY-PLATFORM-CHECKOUT-USER» مهاجمانی را کشف کردند که از یک نقص در پرداخت‌های WooCommerce سوء‌استفاده می‌کنند و کنترل کاملی بر سایت‌های آسیب‌پذیر وردپرس می‌دهند.

    برای اجرای کد از راه دور در سایت آسیب‌پذیر، هکر با استفاده از امتیازات مدیریتی، افزونه WP Console را نصب می‌کند.

    کنسول WP، پس از نصب، به عوامل تهدید امکان می‌دهد تا کد PHP را اجرا کرده و یک آپلودکننده فایل دائمی را به‌عنوان یک درب پشتی مستقر کنند و دسترسی را حتی پس از اصلاح آسیب‌پذیری حفظ کنند.

    به نظر می‌رسد این حمله روی گروه کوچک‌تری از وب‌سایت‌ها متمرکز شده است، و علائم هشدار اولیه شامل افزایش درخواست‌های شمارش افزونه‌ها برای جستجوی فایل «readme.txt» در میلیون‌ها سایت بوده است.

    مهاجمان با استفاده از اکسپلویت، حساب‌های مدیریتی را با رمزهای عبور تصادفی ایجاد می‌کنند، و با دسترسی به مسیر زیر، سایت‌های آسیب‌پذیر را اسکن می‌کنند:

    «‎/wp-content/plugins/woocommerce-payments/readme.txt.‎»

    IP‌های شناسایی شده

    جدا از این، هفت آدرس IP شامل ۱۹۴٫۱۶۹٫۱۷۵٫۹۳، با اسکن ۲۱۳٫۲۱۲ سایت، توسط محققان امنیتی در این حملات شناسایی شده است.

    • ۱۹۴٫۱۶۹٫۱۷۵٫۹۳: تعداد (۲۱۳۲۱۲) سایت مورد حمله قرار گرفتند
    • ۱۰۳٫۱۰۲٫۱۵۳٫۱۷: تعداد (۲۷۳۴۶) سایت مورد حمله قرار گرفتند
    • ۷۹٫۱۳۷٫۲۰۲٫۱۰۶: تعداد (۱۴۷۹۹) سایت مورد حمله قرار گرفتند
    • ۱۹۳٫۱۶۹٫۱۹۴٫۶۳: تعداد (۱۴۶۱۹) سایت مورد حمله قرار گرفتند
    • ۷۹٫۱۳۷٫۲۰۷٫۲۲۴: تعداد (۱۴۵۰۹) سایت مورد حمله قرار گرفتند
    • ۱۹۳٫۱۶۹٫۱۹۵٫۶۴: تعداد (۱۳۴۹۱) سایت مورد حمله قرار گرفتند
    • ۲a10:cc45:‎۱۰۰:‎:‎۵۴۷۴:‎۵a49:bfd6:‎۲۰۰۷ تعداد (۹۰۱۵۷) سایت مورد حمله قرار گرفتند

    هزاران آدرس IP در درخواست‌های readme.txt توزیع شده‌اند. با این حال، تنها حدود ۵۰۰۰ نفر از آنها حملات واقعی را انجام دادند که ارزش آنها را برای مدافعان کمتر کرد.

    برای کاهش خطر ناشی از CVE-۲۰۲۳-۲۸۱۲۱، به شدت توصیه می‌شود که همه کاربران افزونه پرداخت WooCommerce  خود را به روز کنند. علاوه بر این، مدیران سایت باید فایل‌های PHP غیرطبیعی و حساب‌های مدیریت مشکوک را اسکن کنند.

    برچسب ها

    اخبار مشابه

    دیدگاهتان را بنویسید

    نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *