هشدار آژانس سایبری سنگاپور درمورد افشای داده
به گزارش کارگروه بینالملل سایبربان؛ آژانس امنیت سایبری سنگاپور هشدار داد که یک افزونه ویجت رمزنگاری برای وردپرس (WordPress) دارای آسیبپذیری است و ممکن است دادههای حساس را در معرض دید قرار دهد.
آژانس امنیت سایبری سنگاپور (CSA) در مورد افزونه ویجت «ویجتهای ارز رمزنگاری - لیست قیمت و سکهها» برای وردپرس هشداری صادر کرد و گفت که نسخههای 2.0 تا 2.6.5 در برابر تزریق «SQL» از طریق پارامتر «coinslist» آسیبپذیر هستند.
به گفته این سازمان سنگاپوری، این آسیبپذیری ناشی از فرار ناکافی پارامترهای ارائهشده توسط کاربر و آمادهسازی ناکافی در پرسوجوهای SQL موجود است؛ این نقص به طور بالقوه به مهاجمان تأیید نشده اجازه میدهد تا کوئریهای اضافی SQL را تزریق و به طور بالقوه اطلاعات حساس را از پایگاه داده یک وبسایت استخراج کنند.
به گفته وبسایت وردپرس، این افزونه توسط ناریندر سینگ (Narinder Singh)، یکی از بنیانگذاران «CryptocurrencyPlugins» در CoolPlugins.net ارائه شده است.
بازار وردپرس نشان میدهد که افزونه توسعهیافته توسط CoolPlugins.net دارای بیش از 10 هزار بارگیری با بیش از 150 بررسی است که به آن 5 ستاره میدهد، اگرچه هنوز مشخص نیست که چه تعداد کاربر تحت تأثیر نسخههای 2.0 تا 2.6.5 هستند. در حالیکه صفحه افزونه بهروزرسانی نسخه 2.6.6 را نشان میدهد، مشخص نیست که آیا آخرین بهروزرسانی آسیبپذیری را برطرف میکند یا خیر.
در اکتبر 2023، crypto.news گزارش داد که عوامل مخرب شروع به استفاده از قراردادهای هوشمند «BNB Chain» برای توزیع بدافزار کردهاند و وبسایتهای ساخته شده با وردپرس را هدف قرار دادهاند. تحلیلگران امنیت سایبری هشدار دادند که با تزریق کدی که بارهای جزئی را از قراردادهای هوشمند استخراج میکند، هکرها میتوانند به طور مخفیانه اسکریپتهای خطرناک را جاسازی و به طور مؤثر از قراردادهای هوشمند به عنوان پلتفرمهای میزبانی رایگان و ناشناس برای فعالیتهای مخرب استفاده کنند.