کشف آسیبپذیری
کشف آسیب پذیری در TNC Toolbox
آسیبپذیری CVE-2025-12539 در افزونه TNC Toolbox تا نسخه 1.4.2 باعث افشای اطلاعات API cPanel از مسیر wp-content و امکان حمله از راه دور بدون احراز هویت میشود. اقدامات فوری شامل حذف فایلهای حساس، ابطال کلیدها، محدودسازی دسترسی و نصب پچ امنیتی است.
کشف آسیب پذیری در TNC Toolbox
آسیبپذیری CVE-2025-12539 با شدت 10 ناشی از ذخیرهسازی ناامن اطلاعات API cPanel (hostname، username و API key) توسط افزونه TNC Toolbox: Web Performance در فایلهایی است که داخل مسیر قابلدسترسی وب (wp-content) قرار میگیرند و در نسخههای تا و شامل 1.4.2 وجود دارد. مهاجمهای ناشناس میتوانند این فایلها را بدون احراز هویت دانلود کنند و با استفاده از اعتبارنامههای بهدستآمده به API cPanel متصل شده و عملیات مخربی مثل آپلود فایل دلخواه یا اجرای کد از راه دور را انجام دهند. در بدترین حالت این موضوع منجر به تسلط کامل بر میزبان و دامنههای میزبانیشده روی آن سرور میشود. برد حمله از راه دور و بدون نیاز به لاگاین است، لذا فوریت واکنش بالاست. اقدامات فوری شامل حذف یا انتقال فایلهای حاوی کلیدها از مسیر وب، ابطال (revoke) کلیدهای فاششده و محدودسازی دسترسی به wp-content است. رفع قطعی نیازمند اعمال پَچ رسمی یا بهروزرسانی افزونه، ذخیرهٔ امن اعتبارنامهها در مکانی غیرقابلدسترسی وب و بازنگری مدیریت کلیدهاست. پس از رفع باید لاگهای سرور و cPanel برای شواهد بهرهبرداری بررسی و در صورت نیاز بازنشانی دسترسیها و اجرای تست نفوذ انجام شود.
- افزونه: TNC Toolbox: Web Performance
- سیستم: WordPress (تمام نسخهها)
- نسخههای آسیبپذیر افزونه: همه نسخهها تا و شامل 1.4.2
- محیطهای در معرض خطر: تمام سایتهای وردپرسی که افزونه در آنها نصب و فعال است.
- برد حمله: از راه دور (Remote, Unauthenticated)
- سیستمهای مرتبط: سرورهای دارای cPanel که با افزونه متصل هستند.
- افزونه را فوراً به نسخهی جدیدتر از 1.4.2 بهروزرسانی یا حذف کنید.
- فایلهای حاوی کلیدهای cPanel API را از مسیر وب حذف یا به محل امن منتقل کنید.
- کلیدهای API فاششده را لغو (revoke) و مجدداً ایجاد کنید.
- لاگهای سرور و cPanel را برای فعالیتهای مشکوک بررسی کنید.
- دسترسی به پوشه wp-content را با تنظیمات سرور محدود کنید.
- از ذخیرهسازی امن و رمزنگاریشده برای اطلاعات حساس استفاده کنید.
- ابزارهای امنیتی وردپرس (مانند Wordfence) را فعال و اسکن دورهای انجام دهید.
نظر دهید