مهاجمان سایبری در حال بهرهبرداری فعال از یک آسیبپذیری امنیتی بحرانی در سیستم مدیریت محتوای متنباز (CMS) به نام MetInfo هستند. این آسیبپذیری با شناسه CVE-2026-29014 و امتیاز CVSS برابر با ۹.۸، یک نقص تزریق کد (code injection) است که در نسخههای ۷.۹، ۸.۰ و ۸.۱ این نرمافزار وجود دارد و به مهاجمان راه دور و احراز هویتنشده اجازه میدهد با ارسال درخواستهای مخرب، کد PHP دلخواه را اجرا کرده و کنترل کامل سرور آسیبدیده را به دست گیرند. ریشه این مشکل در اسکریپت مربوط به پردازش درخواستهای API ویچت (WeChat) و فقدان پاکسازی کافی ورودیهای کاربر است.
وصلههای امنیتی این آسیبپذیری در ۷ آوریل ۲۰۲۶ توسط MetInfo منتشر شد، اما از ۲۵ آوریل بهرهبرداری از آن آغاز شده است. بر اساس گزارش شرکت VulnCheck، فعالیت مهاجمان در ابتدا محدود و مرتبط با پویشهای خودکار بود، اما در اول مه ۲۰۲۶ با تمرکز بر آدرسهای IP چین و هنگکنگ بهشدت افزایش یافت. در حال حاضر حدود ۲٬۰۰۰ نمونه از MetInfo CMS به صورت آنلاین در دسترس هستند که بیشتر آنها در چین قرار دارند.
کلمات کلیدی : آسیبپذیری MetInfo, تزریق کد PHP, CVE-2026-29014, سیستم مدیریت محتوا, بهرهبرداری سایبری, امنیت وبسایت

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.