هکرها در حال بهرهبرداری فعال از یک آسیبپذیری بحرانی دور زدن احراز هویت (authentication bypass) در افزونه وردپرسی Burst Statistics هستند که به مهاجمان اجازه میدهد بدون نیاز به رمز عبور صحیح، بهعنوان مدیر سایت جا بزنند. این آسیبپذیری با شناسه CVE-2026-8181 در نسخه ۳.۴.۰ این افزونه که در ۲۳ آوریل منتشر شد معرفی گردید و نسخه ۳.۴.۱ نیز همچنان آسیبپذیر بود. شرکت امنیتی Wordfence که این نقص را در ۸ مه کشف کرد، اعلام نمود که مهاجمان میتوانند با دانستن نام کاربری یک مدیر معتبر، از طریق درخواستهای REST API هویت او را جعل کرده و حتی حسابهای مدیریتی جعلی ایجاد کنند. این شرکت تاکنون بیش از ۷,۴۰۰ حمله را در ۲۴ ساعت گذشته مسدود کرده است.
Burst Statistics یک افزونه تحلیل آمار با تمرکز بر حریم خصوصی است که روی ۲۰۰,۰۰۰ سایت وردپرسی فعال بوده و بهعنوان جایگزینی سبک برای Google Analytics معرفی میشود. نسخه وصلهشده ۳.۴.۲ در ۱۲ مه ۲۰۲۶ منتشر شد، اما با توجه به آمار دانلود، هنوز حدود ۱۱۵,۰۰۰ سایت در معرض خطر تصاحب کامل توسط مهاجمان قرار دارند. به کاربران این افزونه توصیه اکید میشود هرچه سریعتر به نسخه ۳.۴.۲ ارتقا دهند یا افزونه را غیرفعال کنند، چرا که دسترسی در سطح مدیر میتواند منجر به کاشت درب پشتی (backdoor)، توزیع بدافزار و دسترسی به پایگاههای داده خصوصی شود.
کلمات کلیدی : آسیبپذیری افزونه وردپرس, دور زدن احراز هویت, Burst Statistics, CVE-2026-8181, هک وردپرس, امنیت افزونه وردپرس

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.