→ برگشت به فید آسیب‌پذیری‌ها 72f4776f-5450-4022-92dd-47ddaa91a5cd · jetpack

آسیب‌پذیری تزریق شیء PHP در افزونه Jetpack وردپرس

بالا plugin CVSS 7.2

افزونه Jetpack وردپرس در نسخه‌های ۱۲.۰ تا ۱۶.۱.۲ به دلیل عدم اعتبارسنجی داده‌ها در بخش API ایمپورت، دچار آسیب‌پذیری تزریق شیء PHP (PHP Object Injection) است. این نقص امنیتی به مهاجمان احراز هویت شده با دسترسی ایمپورت (مانند مدیران سایت) اجازه می‌دهد تا با ارسال متداده‌های مخرب، اشیاء PHP را تزریق کنند. بهره‌برداری موفق از این آسیب‌پذیری نیازمند وجود یک زنجیره POP سازگار در افزونه یا سایر اجزای سایت است و توصیه می‌شود افزونه بلافاصله به نسخه امن به‌روزرسانی شود.

نسخه‌های تحت تأثیر

>= 12.0 & <= 12.0.2, >= 12.1 & <= 12.1.2, >= 12.2 & <= 12.2.2, >= 12.3 & <= 12.3.1, >= 12.4 & <= 12.4.1, >= 12.5 & <= 12.5.1, >= 12.6 & <= 12.6.3, >= 12.7 & <= 12.7.2, >= 12.8 & <= 12.8.2, >= 12.9 & <= 12.9.4, >= 13.0 & <= 13.0.1, >= 13.1 & <= 13.1.4, >= 13.2 & <= 13.2.3, >= 13.3 & <= 13.3.2, >= 13.4 & <= 13.4.4, >= 13.5 & <= 13.5.1, >= 13.6 & <= 13.6.1, >= 13.7 & <= 13.7.1, >= 13.8 & <= 13.8.2, >= 13.9 & <= 13.9.1, >= 14.0 & <= 14.0, >= 14.1 & <= 14.1, >= 14.2 & <= 14.2.1, >= 14.3 & <= 14.3, >= 14.4 & <= 14.4.1, >= 14.5 & <= 14.5, >= 14.6 & <= 14.6, >= 14.7 & <= 14.7, >= 14.8 & <= 14.8, >= 14.9 & <= 14.9.1, >= 15.0 & <= 15.0.2, >= 15.1 & <= 15.1.1, >= 15.2 & <= 15.2, >= 15.3 & <= 15.3.1, >= 15.4 & <= 15.4, >= 15.5 & <= 15.5, >= 15.6 & <= 15.6, >= 15.7 & <= 15.7.1, >= 15.8 & <= 15.8, >= 15.9 & <= 15.9.1, >= 16.0 & <= 16.0.1, >= 16.1 & <= 16.1.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته jetpack را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.