## خطر جدی برای میلیونها وبسایت وردپرس: آسیبپذیری جدید در افزونه LiteSpeed Cache
افزونه LiteSpeed Cache، یک افزونه محبوب وردپرس برای بهینهسازی عملکرد وبسایت، به تازگی از یک آسیبپذیری جدی رنج میبرد که به هکرها امکان میدهد کنترل کامل سایتهای وردپرس را به دست بگیرند. این آسیبپذیری به هکرها اجازه میدهد با به دست آوردن دسترسی ادمین، به انجام هر نوع فعالیت مخرب و غیرقانونی روی سایتها بپردازند.
طبق تحقیقات محققان Patchstack، این آسیبپذیری در تابع is_role_simulation کشف شده و به نظر میرسد شباهت زیادی به آسیبپذیری دیگری دارد که تابستان گذشته کشف شد. این تابع از یک روش ضعیف رمزنگاری استفاده میکند که به راحتی توسط هکرها قابل نفوذ است و به آنها امکان میدهد با استفاده از ویژگی crawler و شبیهسازی یک کاربر ادمین، کنترل سایت را به دست بگیرند.
### چه سایتهایی در معرض خطر هستند؟
البته برای سوءاستفاده از این آسیبپذیری، چند عامل باید با هم همراستا باشند. این عوامل شامل فعال بودن ویژگی crawler با بازه زمانی 2500 تا 4000 ثانیه، تنظیمات Server Load Limit به 9 و Role Simulation به 1 (ID کاربر ادمین) و فعال بودن گزینه “Turn every row to OFF except Administrator” میباشد.
این آسیبپذیری با شناسه CVE-2024-50550 شناسایی شده و دارای امتیاز 8.1 (خطر بالا) میباشد. این مشکل قبلا برطرف شده و نسخه 6.5.2 و بالاتر افزونه امن میباشد. LiteSpeed Cache یکی از محبوبترین افزونهها در نوع خود است و بیش از 6 میلیون نصب فعال دارد.
اگرچه هنوز گزارشی از سوءاستفاده از این آسیبپذیری در دنیای واقعی وجود ندارد، اما با انتشار وصله، به زودی هکرها شروع به جستجو برای یافتن سایتهای آسیبپذیر خواهند کرد. در حال حاضر 72.1% از سایتهای LiteSpeed Cache از آخرین نسخه 6.5 استفاده میکنند و 6.7% از نسخه 6.4 و 21.2% از نسخههای دیگر استفاده میکنند. این بدان معناست که 27.6% از سایتها (بیش از 1.6 میلیون) در معرض این آسیبپذیری هستند.
### اطلاعات بیشتر:
* [Another top WordPress plugin has a major security flaw — and millions of sites could be affected](https://www.techradar.com/pro/security/another-top-wordpress-plugin-has-a-major-security-flaw-millions-of-sites-could-be-affected)
* [Best firewalls](https://www.techradar.com/best/firewall)
* [Best endpoint protection tools](https://www.techradar.com/news/best-endpoint-security-software)