ثيمات WordPress والإضافات المعرضة للخطر
نشرت: 2021-09-07مقدمة :
السبب الرئيسي لاختراق موقع WordPress هو بسبب المكونات الإضافية والسمات الضعيفة. تعمل هذه المكونات الإضافية أو السمات الضعيفة على كسر موقع الويب ، مما يجعله عرضة للمتسللين. يمكن أن يتسبب موقع الويب المخترق في حدوث مشكلات خطيرة مثل برامج الفدية وانتهاكات البيانات ، مما يؤدي إلى خسارة مالية للعلامة التجارية.
في هذا التقرير ، ذكرنا المكونات الإضافية والسمات الضعيفة النشطة حاليًا اعتبارًا من أغسطس 2021. سيكون لكل مكون إضافي أو سمة تصنيف منخفض أو متوسط أو مرتفع أو حرج اعتمادًا على درجة الخطورة.
في القسم أدناه ، ذكرنا أسماء كل مكون إضافي وموضوع يمكن أن يسبب مشاكل كبيرة لموقعك على الويب. يتضمن كل مكون إضافي أو سمة نوع الثغرة الأمنية ورقم الإصدار إذا تم تصحيحه وتقييم الخطورة.
البرنامج المساعد: 1. rucy
- الضعف: تجاوز CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 2. WP-Backgrounds Lite
- الضعف: تجاوز CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 3. سؤال أمان WP
- الضعف: تجاوز CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 4. Event Espresso 4 Decaf - حدث تسجيل تذاكر الحدث
- الضعف: تجاوز CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 5. معرض صور WordPress - معرض الصور
- الضعف: تجاوز CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 6. أوبال إستيت
- الضعف: تجاوز CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 7. مزامنة إلى سوق Etsy من WooCommerce
- الضعف: تجاوز RCSRF
- مصححة في الإصدار: 3.3.2
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 3.3.2.
البرنامج المساعد: 8. RAYS Grid
- الضعف: تجاوز CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 9. بيع الوسائط
- الضعف: تجاوز CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 10. التجارة الإلكترونية البسيطة
- الثغرة الأمنية: تحميل ملف تعسفي
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: حرجة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 11. دورات WP LMS
- الثغرة الأمنية: XSS المخزنة المصادق عليها عبر كود تضمين الفيديو
- مصححة في الإصدار: 2.0.44
- درجة الخطورة: منخفضة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.0.44.
البرنامج المساعد: WP دورات LMS
- الضعف: انعكاس البرمجة عبر المواقع
- مصححة في الإصدار: 2.0.44
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.0.44.
البرنامج المساعد: 12. CBX Bookmark & Favorites
- الضعف: انعكاس البرمجة عبر المواقع
- مصححة في الإصدار: 1.6.9
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 1.6.9.
البرنامج المساعد: 13. Afterpay Gateway for WooCommerce
- الضعف: انعكاس البرمجة عبر المواقع
- مصححة في الإصدار: 3.2.1
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 3.2.1.
البرنامج المساعد: 14. روابط أمازون التلقائية
- الضعف: انعكاس البرمجة عبر المواقع
- مصححة في الإصدار: 4.6.20
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 4.6.20.
البرنامج المساعد: 15. Post Carousel
- الضعف: مكالمات AJAX غير المصرح بها
- مصححة في الإصدار: 2.3.5
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.3.5.
أخطاء في موقع WordPress الخاص بك؟ يمكن أن يساعدك Helpbot في إصلاح أي أخطاء على موقع الويب الخاص بك. قم بزيارة مدونتنا وتعرف على المزيد حول كيف يمكنك إصلاح الأخطاء على موقع WordPress الخاص بك ، وتحقق أيضًا من خدماتنا المتعلقة بصيانة WordPress وتطويره.
البرنامج المساعد: 16. Smash Balloon Social Post Feed
- الضعف: XSS المخزنة غير المصدق
- مصححة في الإصدار: 2.19.2
- درجة الخطورة: حرجة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.19.2.
البرنامج المساعد: 17. إيقاف تعداد المستخدم
- الضعف: تجاوز واجهة برمجة تطبيقات REST
- مصححة في الإصدار: 1.3.9
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 1.3.9.
البرنامج المساعد: 18. أعلام شريط اللغة
- الضعف: CSRF إلى XSS المخزنة
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: مرتفع
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 19. إرسال المدفعية بالبريد الإلكتروني
- الضعف: CSRF إلى XSS المخزنة
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: مرتفع
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: إرسال المدفعية بالبريد الإلكتروني
- الضعف: البرمجة النصية عبر المواقع المتعددة المنعكسة
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: مرتفع
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: إرسال المدفعية بالبريد الإلكتروني
- الثغرة الأمنية: عدة إدخالات SQL مصادق عليها
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: إرسال المدفعية بالبريد الإلكتروني
- الثغرة الأمنية: تحميل ملف تعسفي
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 20. SEOPress 5.0.0
- الثغرة الأمنية: برمجة نصية عبر المواقع مخزنة ومصادق عليها
- مصححة في الإصدار: 5.0.4
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 5.0.4.
البرنامج المساعد: 21. مدير المشروع والوثائق SP
- الضعف: انعكاس البرمجة عبر المواقع
- مصححة في الإصدار: 4.26.1
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 4.26.
البرنامج المساعد: مدير المشروع والوثائق SP
- الثغرة الأمنية: مصادقة تحميل Shell
- مصححة في الإصدار: 4.22.1
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 4.22.
البرنامج المساعد: 22. نظام التذاكر المتقدم وورد
- الثغرة الأمنية: البرمجة النصية عبر المواقع المخزنة المصادق عليها (XSS)
- مصححة في الإصدار: 1.0.64
- درجة الخطورة: منخفضة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 1.0.64.
البرنامج المساعد: 23. WPHEKA طلب عرض أسعار
- الضعف: تجاوز CSRF
- مصححة في الإصدار: 1.3.2
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 1.3.
البرنامج المساعد: 24. WAll 404 إعادة التوجيه إلى الصفحة الرئيسية
- الثغرة الأمنية: البرمجة النصية عبر المواقع المخزنة المصادق عليها (XSS)
- مصححة في الإصدار: 2.1
- درجة الخطورة: منخفضة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.1.
البرنامج المساعد: 25. Fileviewer
- الثغرة الأمنية: تحميل / حذف ملف تعسفي عبر CSRF
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: حرجة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 26. Shopp eCommerce
- الثغرة الأمنية: تحميل ملف تعسفي غير مصدق
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: حرجة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 27. تقويم الحفلة MF
- الضعف: انعكاس البرمجة النصية عبر المواقع (XSS)
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: مرتفع
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 28. BuddyPress
- الثغرة الأمنية: التنشيط الإفصاح عن مفتاح
- مصححة في الإصدار: 9.1.1
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 9.1.1.
البرنامج المساعد: BuddyPress
- الضعف: حقن SQL
- مصححة في الإصدار: 9.1.1
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 9.1.1.
البرنامج المساعد: 29. جوك على الهواء الآن
- الثغرة الأمنية: برمجة نصية عبر المواقع مخزنة ومصادق عليها
- مصححة في الإصدار: 5.6.3
- درجة الخطورة: منخفضة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 5.6.3.
البرنامج المساعد: جوك على الهواء الآن
- الثغرة الأمنية: تحديث إعدادات البرنامج المساعد التعسفي عبر CSRF
- مصححة في الإصدار: 5.6.2
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 5.6.2.
البرنامج المساعد: جوك على الهواء الآن
- الضعف: انعكاس البرمجة عبر المواقع
- مصححة في الإصدار: 5.6.2
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 5.6.2.
البرنامج المساعد: 30. ThinkTwit
- الثغرة الأمنية: البرمجة النصية عبر المواقع المخزنة المصادق عليها (XSS)
- مصححة في الإصدار: 1.7.1
- درجة الخطورة: منخفضة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 1.7.1.
البرنامج المساعد: 31. عربة التسوق ومتجر التجارة الإلكترونية
- الضعف: CSRF إلى البرمجة النصية عبر المواقع المخزنة
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: مرتفع
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 32. Gutenslider
- الضعف: مساهم + XSS مخزن
- مصححة في الإصدار: 5.2.0
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 5.2.0.
البرنامج المساعد: 33. معاينة الارتباط المرئي
- الضعف: مكالمات AJAX غير المصرح بها
- مصححة في الإصدار: 2.2.3
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.2.3.
البرنامج المساعد: 34. اطبع مدونتي
- الثغرة الأمنية: تعطيل البرنامج المساعد عبر CSRF
- مصححة في الإصدار: 3.4.2
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.2.3.
البرنامج المساعد: 35. Splash Header
- الثغرة الأمنية: البرمجة النصية عبر المواقع المخزنة المصادق عليها (XSS)
- مصححة في الإصدار: 1.20.8
- درجة الخطورة: منخفضة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 1.20.8.
البرنامج المساعد: 36. youForms for WordPress
- الثغرة الأمنية: برمجة نصية عبر المواقع مخزنة ومصادق عليها
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: منخفضة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 37. التقويم المتاح
- الثغرة الأمنية: برمجة نصية عبر المواقع مخزنة ومصادق عليها
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: منخفضة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: التقويم المتاح
- الثغرة الأمنية: حقن SQL مصدق عليه
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: مرتفع
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 38. WP Mapa Politico Espana
- الثغرة الأمنية: XSS المخزنة المصدق عليها
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: منخفضة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 39. Alojapro Widget
- الثغرة الأمنية: برمجة نصية عبر المواقع مخزنة ومصادق عليها (XSS)
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: منخفضة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 40. You Shang
- الثغرة الأمنية: برمجة نصية عبر المواقع مخزنة ومصادق عليها
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: منخفضة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 41. WP Dialog
- الثغرة الأمنية: برمجة نصية عبر المواقع مخزنة ومصادق عليها
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: منخفضة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 42. تبرع مع QRCode
- الثغرة الأمنية: المشترك + البرمجة النصية عبر المواقع المخزنة
- مصححة في الإصدار: لا يوجد إصلاح معروف
- درجة الخطورة: متوسطة
لم يتم تصحيح هذه الثغرة الأمنية. قم بإلغاء تثبيت البرنامج المساعد وحذفه حتى يتم تحرير التصحيح.
البرنامج المساعد: 43. WP Mobile Menu
- الضعف: انعكاس البرمجة النصية عبر المواقع (XSS)
- مصححة في الإصدار: 2.8.2.3
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.8.2.3.
البرنامج المساعد: 44. نموذج اتصال W3SCloud 7 إلى Zoho CRM
- الضعف: انعكاس البرمجة النصية عبر المواقع (XSS)
- مصححة في الإصدار: 2.1.0
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.1.0.
البرنامج المساعد: 45. Erident Custom Login and Dashboard
- الثغرة الأمنية: البرمجة النصية عبر المواقع المخزنة المصادق عليها (XSS)
- مصححة في الإصدار: 3.5.9
- درجة الخطورة: منخفضة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 3.5.9.
البرنامج المساعد: 46. WP Cerber Security
- الثغرة الأمنية: تجاوز حماية واجهة برمجة التطبيقات (Rest-API)
- مصححة في الإصدار: 8.9.3
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 8.9.3.
البرنامج المساعد: WP Cerber Security
- الضعف: تجاوز المصادقة 2FA
- مصححة في الإصدار: 8.9.3
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 8.9.3.
البرنامج المساعد: 47. محفظة صور Flagallery
- الضعف: الكشف الكامل عن المسار
- مصححة في الإصدار: 4.25.1
- درجة الخطورة: متوسطة
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 4.25.
البرنامج المساعد: 48. GRAND Flash Album Gallery
- الضعف: انعكاس البرمجة عبر المواقع
- مصححة في الإصدار: 1.67.1
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 1.67.
البرنامج المساعد: GRAND Flash Album Gallery 0.55
- الثغرة الأمنية: lib / hitcounter.php pid معلمة SQL حقن
- مصححة في الإصدار: 0.60.1
- درجة الخطورة:
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 0.60.
البرنامج المساعد: GRAND Flash Album Gallery
- الثغرة الأمنية: انعكاس البرمجة النصية عبر المواقع عبر معلمة السطح wp-admin / admin.php
- مصححة في الإصدار: 1.76.1
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 1.76.
البرنامج المساعد: GRAND Flash Album Gallery 1.9.0 & 2.0.0
- الضعف: نقاط ضعف متعددة
- مصححة في الإصدار: 2.10.1
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 2.10.
البرنامج المساعد: 49. مكالمات فيديو ثنائية الاتجاه ودردشة عشوائية
- الضعف: انعكاس البرمجة عبر المواقع
- مصححة في الإصدار: 5.2.8
- درجة الخطورة: مرتفع
تم تصحيح الثغرة الأمنية ، لذا يجب عليك التحديث إلى الإصدار 5.2.8.
استنتاج :
إذا كان موقع WordPress الخاص بك يحتوي على أي من هذه المكونات الإضافية الـ 49 الضعيفة ، فتأكد من إزالته في أقرب وقت ممكن أو تحديثه إلى الإصدار الآمن. في بعض الأحيان ، يكون من الصعب تتبع المكونات الإضافية على موقع الويب الخاص بك. يمكن أن تساعدك أدوات مثل iThemes Security Pro في البحث في موقع الويب الخاص بك للعثور على أي مواطن ضعف أو نقاط ضعف. ستضمن هذه الأدوات بقاء موقع الويب الخاص بك آمنًا.