SECURITY · PLUGIN RISK

چرا افزونه‌های قدیمی خطرناک‌اند؟

نگه داشتن یک افزونه قدیمی وردپرس در سایت مثل این است که درِ ورودی خانه‌تان را برای سارقان باز بگذارید. در این مقاله به بررسی خطرات افزونه‌های بدون آپدیت می‌پردازیم.

چرا افزونه‌های قدیمی خطرناک‌اند؟
فهرست سرفصل‌های این مقاله
۷ بخش

آمار: چند درصد هک‌ها از افزونه‌ها هستند؟

بر اساس گزارش‌های امنیتی سالانه، بیش از ۹۰ درصد از هک‌های وردپرس از طریق آسیب‌پذیری‌های موجود در افزونه‌ها و قالب‌ها اتفاق می‌افتد. هسته وردپرس به خودی خود بسیار امن است، اما هر افزونه‌ای که نصب می‌کنید یک نقطه ورود بالقوه برای هکرها ایجاد می‌کند.

افزونه بدون آپدیت = درب باز

وقتی یک افزونه قدیمی وردپرس رو بروزرسانی نمی‌کنی، در واقع داری ریسک بزرگی رو می‌پذیری. وقتی یک آسیب‌پذیری در یک افزونه پیدا می‌شود، شرکت‌های امنیتی اطلاعات مربوط به آن را منتشر می‌کنند. هکرها از این اطلاعات برای نوشتن ربات‌هایی استفاده می‌کنند که اینترنت را برای پیدا کردن سایت‌هایی که هنوز آپدیت نکرده‌اند اسکن می‌کنند. یک افزونه قدیمی یعنی سایت شما دقیقاً هدف همین ربات‌هاست.

زنجیره تأمین نرم‌افزار وردپرس

امنیت سایت شما تنها به خود شما بستگی ندارد؛ بلکه به تمام برنامه‌نویسانی که افزونه‌های سایت شما را نوشته‌اند وابسته است. این مفهوم در امنیت به عنوان حمله به زنجیره تأمین شناخته می‌شود. اگر توسعه‌دهنده یک افزونه هک شود و کدهای مخرب را به عنوان یک آپدیت منتشر کند، یا افزونه‌ای که دیگر آپدیت نمی‌شود دارای باگ باشد، امنیت تمام کاربرانی که از آن استفاده می‌کنند به خطر می‌افتد.

افزونه‌های بلااستفاده ولی فعال

خیلی وقت‌ها پیش می‌آید که یک افزونه را فقط برای تست نصب می‌کنیم، اما فراموش می‌کنیم آن را حذف کنیم. حتی اگر یک افزونه را غیرفعال کرده باشید، فایل‌های آن هنوز روی سرور شما قرار دارند! اگر آن فایل‌ها حاوی کدهای آسیب‌پذیر باشند، هکرها می‌توانند به طور مستقیم فایل‌ها را هدف قرار داده و از باگ سوءاستفاده کنند. قانون طلایی: افزونه‌ای را که نیاز نداری، کاملاً حذف کن.

نسخه‌های null شده و خطرات

استفاده از افزونه‌های پریمیوم که به صورت کرک‌شده و نال (Nulled) دانلود می‌شوند یکی از بزرگترین اشتباهاتی است که مدیران سایت انجام می‌دهند. این افزونه‌ها نه تنها از دریافت آپدیت‌های امنیتی رسمی محروم هستند، بلکه در بیش از ۸۰٪ مواقع حاوی درب‌پشتی (Backdoor) یا بدافزارهای مخفی در کدهای خود هستند که به محض نصب، سایت شما را در اختیار هکر قرار می‌دهند.

چطور افزونه‌های پرریسک رو شناسایی کنیم؟

برای بررسی وضعیت سلامت افزونه‌های سایت خود به نکات زیر توجه کنید:

  • تاریخ آخرین آپدیت: اگر افزونه‌ای بیشتر از یک سال است که آپدیت نشده، زنگ خطر به صدا درآمده است.
  • سازگاری با نسخه وردپرس: بررسی کنید آیا سازنده افزونه، سازگاری آن را با آخرین نسخه وردپرس تضمین کرده است یا خیر.
  • نظرات کاربران: به صفحه افزونه در مخزن وردپرس بروید و نظرات و تیکت‌های پشتیبانی اخیر را بخوانید.

جایگزینی یا حذف

اگر افزونه‌ای قدیمی است و دیگر آپدیت نمی‌شود، باید سریعاً به دنبال یک جایگزین امن‌تر برای آن باشید. در صورتی که آن ویژگی برای سایت شما حیاتی نیست، بهترین تصمیم حذف کامل آن افزونه است. با کاهش تعداد افزونه‌های نصب شده، سطح حمله (Attack Surface) سایت خود را کاهش می‌دهید.

دانشنامه و آموزش وردپرس

مقالات و راهنماهای مرتبط

برای بررسی دقیق‌تر این مبحث و ارتقای امنیت و سرعت سایت، مطالعه مقالات زیر را پیشنهاد می‌کنیم: