نقص امنیتی در یکی از محبوبترین افزونههای وردپرس به نام WPForms میلیونها سایت وردپرسی و فروشگاهی را در سرتاسر دنیا به خطر انداخته است. این افزونه که برای فرمهای مخاطبین، بازخوردها و پرداخت استفاده میشود، دارای باگی خطرناک است که نه تنها میتواند خسارتهای مالی گستردهای به کسب و کارها وارد کند، بلکه اعتبار نزد مخاطبین را نیز به خطر میاندازد.
اخیرا، آسیبپذیری خطرناکی در نسخههای ۱.۸.۴ و ۱.۹.۲ پلاگین WPForms کشف شده است که هم در نسخههای پولی و هم در نسخههای رایگان وجود دارد. این آسیبپذیری، به حسابهای کاربری دارای دسترسی پایین این امکان را میدهد تا تراکنشها را معکوس کنند (پس از خرید و پرداخت، پول به حساب کاربر بازگردد) یا اشتراک دیگر کاربران را کنسل کنند.
این آسیبپذیری که CVE-2024-11205 نامگذاری شده است، دارای شدت خطر ۸.۵ (بالا) است. در صورتی که کاربر متخلف برای اکسپلویت کردن این آسیبپذیری، نیازی به ثبت نام در سایت قربانی نداشته باشد، شدت خطر آن میتواند حتی بالاتر هم باشد. از آنجایی که خیلی از سایتهای وردپرسی که از این WPForms استفاده میکنند، نیازی به ثبت نام ندارند، اکسپلویت کردن CVE-2024-11205 میتواند بسیار آسان باشد.
توسعهدهنده پلاگین WPForms این آسیبپذیری را پچ کرده و نسخه جدید این افزونه یعنی نسخه ۱.۹.۲.۲ را منتشر کرده است. به کاربران این افزونه وردپرسی اکیدا توصیه میکنیم که به سرعت آخرین نسخه را نصب کنند و تا زمان نصب آخرین نسخه، نسخه قبلی را غیر فعال کنند.