گزارش امنیتی: آسیب‌پذیری خطرناک در قالب وردپرس Motors

گزارش امنیتی: آسیب‌پذیری خطرناک در قالب وردپرس Motors

هشدار جدی به کاربران قالب Motors: یک آسیب‌پذیری حیاتی شناسایی شد

محققان امنیتی، یک آسیب‌پذیری شدید را در قالب وردپرس Motors کشف کرده‌اند که امکان دستیابی غیرمجاز و کنترل کامل وب‌سایت‌ها را برای هکرها فراهم می‌کند. این قالب که توسط StylemixThemes توسعه داده شده است، بیش از ۲۰ هزار نصب فعال دارد و کاربران آن باید فوراً نسبت به رفع این مشکل اقدام کنند.

جزئیات آسیب‌پذیری

آسیب‌پذیری مذکور (CVE-2025-64374) در نسخه 5.6.81 و نسخه‌های قدیمی‌تر قالب Motors وجود دارد و مربوط به یک تابع AJAX است که امکان نصب افزونه‌ها را از طریق بک‌اند فراهم می‌کند. این تابع، با اینکه برای اعتبار سنجی درخواست از Nonce استفاده می‌کند، اما فاقد بررسی مجوز (permission check) لازم بوده است.

در واقع، کاربران وارد شده با سطح دسترسی محدود می‌توانستند با سوءاستفاده از این نقص امنیتی، کنترل کامل وب‌سایت را به دست گیرند. نکته مهمی که باید در نظر داشت اینکه Nonceها برای جلوگیری از حملات جعل درخواست (request forgery) طراحی شده‌اند و نباید به‌عنوان جایگزینی برای بررسی‌های دقیق مجوز استفاده شوند.

همانطور که مستندات وردپرس تصریح کرده است، «Nonceها هرگز نباید برای احراز هویت، مجوز یا کنترل دسترسی مورد اعتماد قرار گیرند. از توابع current_user_can() برای محافظت از عملکردهای خود استفاده کنید و همیشه فرض را بر این بگذارید که Nonceها ممکن است در معرض خطر قرار گرفته باشند.»

رفع مشکل و راهکار پیشنهادی

توسعه‌دهندگان قالب Motors، آسیب‌پذیری را در نسخه 5.6.82 با اعمال بررسی مجوز current_user_can() رفع کرده‌اند. این کار تضمین می‌کند که تنها کاربران مجاز می‌توانند فرآیند نصب و فعال‌سازی افزونه‌ها را آغاز کنند.

درس‌های آموخته شده

  • Nonceها به تنهایی برای محافظت از عملکردهای حساس کافی نیستند.
  • هرگونه تغییری در وب‌سایت باید با بررسی دقیق مجوز همراه باشد.
  • نباید به‌طور پیش فرض کاربران وارد شده را قابل اعتماد تلقی کرد.

توصیه به کاربران

به تمامی صاحبان وب‌سایتی که از قالب Motors استفاده می‌کنند، اکیداً توصیه می‌شود که در اسرع وقت به نسخه 5.6.82 یا بالاتر به‌روزرسانی کنند تا خطر این آسیب‌پذیری جدی را برطرف نمایند.

📌 توجه: این مطلب از منابع بین‌المللی ترجمه و بازنویسی شده است.