ووکامرس یا WooCommerce یک افزونه فروشگاه ساز وردپرسی است که میتوانید با این افزونه بدون دانش تخصصی یک فروشگاه قدرتمند بسازید و محصولات خود را بهصورت آنلاین بهفروش برسانید.
باگ موجود درسیستم پرداخت WooCommerce سبب شده تا ۶۰۰.۰۰۰ وبسایت مورد حمله هکری قراربگیرند. هکرها به طور فعال وب سایتهای آسیبپذیر وردپرس را هدف قرار میدهند تا از آسیب پذیری گسترده افزونه WooCommerce Payments استفاده کنند و دسترسی مدیر سایت را به دست آورند.
افزونه WooCommerce Payments با بیش از ۶۰۰٫۰۰۰ نصب فعال، پرداخت با کارت اعتباری و نقدی را در فروشگاههای WooCommerce تسهیل می کند.
تحلیلگران امنیت سایبری تیم Wordfence Threat Intelligence اخیراً این آسیبپذیری را در افزونه WooCommerce Payments کشف کرده و آن را با نام CVE-۲۰۲۳-۲۸۱۲۱ ردیابی کردهاند.
حملات گسترده از ۱۴ تا ۱۶ ژوئیه ۲۰۲۳ با ۱٫۳ میلیون حمله به ۱۵۷٫۰۰۰ سایت در اوج خود، از این آسیبپذیری سوءاستفاده کردهاند.
اصلاحات امنیتی اجباری خودکار برای سایتهای وردپرس، از جعل هویت مدیران و کنترل کامل توسط کاربران از راه دور جلوگیری میکند. در حالی که هیچ اکسپلویت فعالی گزارش نشده است، اما محققان به دلیل ماهیت بحرانی این اشکال نسبت به سوءاستفاده از آن در آینده هشدار دادند.
محققان Wordfence با افزودن هدر «X-WCPAY-PLATFORM-CHECKOUT-USER» مهاجمانی را کشف کردند که از یک نقص در پرداختهای WooCommerce سوءاستفاده میکنند و کنترل کاملی بر سایتهای آسیبپذیر وردپرس میدهند.
برای اجرای کد از راه دور در سایت آسیبپذیر، هکر با استفاده از امتیازات مدیریتی، افزونه WP Console را نصب میکند.

کنسول WP، پس از نصب، به عوامل تهدید امکان میدهد تا کد PHP را اجرا کرده و یک آپلودکننده فایل دائمی را بهعنوان یک درب پشتی مستقر کنند و دسترسی را حتی پس از اصلاح آسیبپذیری حفظ کنند.

به نظر میرسد این حمله روی گروه کوچکتری از وبسایتها متمرکز شده است، و علائم هشدار اولیه شامل افزایش درخواستهای شمارش افزونهها برای جستجوی فایل «readme.txt» در میلیونها سایت بوده است.

مهاجمان با استفاده از اکسپلویت، حسابهای مدیریتی را با رمزهای عبور تصادفی ایجاد میکنند، و با دسترسی به مسیر زیر، سایتهای آسیبپذیر را اسکن میکنند:
«/wp-content/plugins/woocommerce-payments/readme.txt.»
IPهای شناسایی شده
جدا از این، هفت آدرس IP شامل ۱۹۴٫۱۶۹٫۱۷۵٫۹۳، با اسکن ۲۱۳٫۲۱۲ سایت، توسط محققان امنیتی در این حملات شناسایی شده است.
- ۱۹۴٫۱۶۹٫۱۷۵٫۹۳: تعداد (۲۱۳۲۱۲) سایت مورد حمله قرار گرفتند
- ۱۰۳٫۱۰۲٫۱۵۳٫۱۷: تعداد (۲۷۳۴۶) سایت مورد حمله قرار گرفتند
- ۷۹٫۱۳۷٫۲۰۲٫۱۰۶: تعداد (۱۴۷۹۹) سایت مورد حمله قرار گرفتند
- ۱۹۳٫۱۶۹٫۱۹۴٫۶۳: تعداد (۱۴۶۱۹) سایت مورد حمله قرار گرفتند
- ۷۹٫۱۳۷٫۲۰۷٫۲۲۴: تعداد (۱۴۵۰۹) سایت مورد حمله قرار گرفتند
- ۱۹۳٫۱۶۹٫۱۹۵٫۶۴: تعداد (۱۳۴۹۱) سایت مورد حمله قرار گرفتند
- ۲a10:cc45:۱۰۰::۵۴۷۴:۵a49:bfd6:۲۰۰۷ تعداد (۹۰۱۵۷) سایت مورد حمله قرار گرفتند
هزاران آدرس IP در درخواستهای readme.txt توزیع شدهاند. با این حال، تنها حدود ۵۰۰۰ نفر از آنها حملات واقعی را انجام دادند که ارزش آنها را برای مدافعان کمتر کرد.
برای کاهش خطر ناشی از CVE-۲۰۲۳-۲۸۱۲۱، به شدت توصیه میشود که همه کاربران افزونه پرداخت WooCommerce خود را به روز کنند. علاوه بر این، مدیران سایت باید فایلهای PHP غیرطبیعی و حسابهای مدیریت مشکوک را اسکن کنند.
آمادهباش گلستان برای آتشسوزی احتمالی جنگل هیرکانی






















دیدگاهتان را بنویسید