ورڈپریس اے آئی انجن پلگ ان کی کمزوری 100،000 ویب سائٹوں کو متاثر کرتی ہے

ورڈپریس اے آئی انجن پلگ ان کی کمزوری 100،000 ویب سائٹوں کو متاثر کرتی ہے


اے آئی انجن ورڈپریس پلگ ان کے لئے سیکیورٹی ایڈوائزری جاری کی گئی تھی ، جو اس مہینے میں 100،000 سے زیادہ ویب سائٹوں پر نصب ہے۔ 8.8 کی درجہ بندی کی گئی ، یہ کمزوری حملہ آوروں کو قابل بناتی ہے کہ جب باقی API فعال ہوجائے تو صرف صارفین کی سطح کی توثیق کے ساتھ بدنیتی پر مبنی فائلیں اپ لوڈ کرسکیں۔

اے آئی انجن پلگ ان: 2025 میں پانچواں خطرہ

جولائی میں اے آئی انجن پلگ ان میں یہ چوتھا خطرہ ہے ، جس میں جون میں دریافت ہونے والے سال کے پہلے ایک سال کے بعد 2025 میں پلگ ان میں دریافت ہونے والی مجموعی طور پر پانچ کمزوریوں کا سامنا کرنا پڑا تھا۔ 2024 میں نو خطرات کا پتہ چلا تھا ، جس میں سے ایک کو 9.8 کی درجہ بندی کی گئی تھی کیونکہ اس نے غیر منقولہ حملہ آوروں کو بھی غیر مہذب فائلوں کو اپلوڈ کرنے کے قابل بنا دیا تھا۔

تصدیق شدہ (سبسکرائبر+) صوابدیدی فائل اپ لوڈ

تازہ ترین خطرہ توثیق شدہ فائل اپ لوڈ کو قابل بناتا ہے۔ اس استحصال کو زیادہ خطرناک بنانے والی بات یہ ہے کہ حملہ آور کو سیکیورٹی کی کمزوری سے فائدہ اٹھانے کے لئے صرف سبسکرائبر لیول کی توثیق کی ضرورت ہوتی ہے۔ یہ ایک کمزوری کی طرح برا نہیں ہے جس کے لئے توثیق کی ضرورت نہیں ہے ، لیکن اب بھی اسے 1 سے 10 کے پیمانے پر 8.8 کی درجہ بندی کی گئی ہے۔

ورڈفینس نے خطرے کو بیان کیا ہے کیونکہ ورژن 2.9.3 اور 2.9.4 میں باقی API سے متعلق کسی فنکشن میں فائل کی قسم کی توثیق کی وجہ سے ہے۔

فائل کی قسم کی توثیق ایک حفاظتی اقدام ہے جو عام طور پر ورڈپریس کے اندر استعمال ہوتا ہے اس بات کو یقینی بنانے کے لئے کہ فائل کا مواد فائل کی قسم سے مماثل ہے جس کی ویب سائٹ پر اپ لوڈ کی جارہی ہے۔

ورڈفینس کے مطابق:

“اس کی وجہ سے تصدیق شدہ حملہ آوروں کے لئے ، صارفین کی سطح تک رسائی اور اس سے اوپر کے ساتھ ، متاثرہ سائٹ کے سرور پر صوابدیدی فائلیں اپ لوڈ کرنا جب REST API فعال ہوتا ہے ، جس سے ریموٹ کوڈ پر عمل درآمد ممکن ہوسکتا ہے۔”

اے آئی انجن پلگ ان کے صارفین کو ان کے پلگ ان کو تازہ ترین ورژن ، 2.9.5 ، یا ایک نئے ورژن میں اپ ڈیٹ کرنے کی سفارش کی جاتی ہے۔

ورژن 2.9.5 کے لئے پلگ ان چینجلاگ جو تازہ کاری کی گئی تھی اس کے شیئر کرتی ہے:

“فکس: آڈیو ٹرانسکرپشن میں یو آر ایل اسکیموں کی توثیق کرکے اور ایس ایس آر ایف سے متعلق سیکیورٹی کے مسئلے کو حل کیا تاکہ API کے کلیدی غلط استعمال کو روکنے کے لئے REST API پیرامیٹرز کو صاف کیا جاسکے۔

درست کریں: سیکیورٹی کے ایک اہم خطرے کو درست کیا جس نے پی ایچ پی پر عمل درآمد کو روکنے کے لئے سخت فائل کی قسم کی توثیق کا اضافہ کرکے غیر مجاز فائل اپ لوڈ کی اجازت دی۔

شٹر اسٹاک/جیری ہیرا کے ذریعہ نمایاں تصویر



Source link

Postagens Similares

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *