حقن SQL خطير
يعرض 250 ألف موقع للخطر
الكاتب
إسلام عبد الله
التاريخ
الخطورة
9.8 حرجة
عرضت ثغرة عالية الخطورة في إضافة ووردبريس الشهيرة "Ally" البيانات الحساسة لربع مليون موقع للخطر. حيث اكتشف باحثو الأمان أن آلية تصفية البحث في الإضافة فشلت في تنقية مدخلات المستخدم بشكل صحيح، مما سمح بهجوم حقن SQL (SQLi) كلاسيكي.
الثغرة الأمنية
تكمن الثغرة في طريقة تعامل الإضافة مع طلبات AJAX الخاصة بتحميل المحتوى الديناميكي. فمن خلال حقن أوامر SQL معينة في الحقل `query_params`، يستطيع مهاجم غير مسجّل الدخول استخراج معلومات من قاعدة البيانات، منها بيانات دخول المستخدمين وهاشات كلمات المرور وبيانات الإعدادات الحساسة.
الأثر والضرر
مع وجود أكثر من 246,000 تثبيت نشط، تعد إضافة "Ally" عنصراً أساسياً للعديد من مواقع الشركات ومواقع الأعمال الشخصية (Portfolio). إن احتمال الاستغلال الجماعي مرتفع، حيث يسهل تنفيذ هذا الاستغلال نسبياً باستخدام الأدوات المؤتمتة.
- وصول غير مصرح به إلى سجلات قاعدة البيانات.
- استخراج هاشات كلمات مرور مسؤولي ووردبريس.
- إمكانية الاستيلاء الكامل على الموقع وسرقة البيانات.
الحل والإصلاح
أصدر مطورو "Ally" الإصدار 3.4.2 الذي يعالج هذه الثغرة الأمنية. ونحث جميع المستخدمين على تحديث إضافاتهم على الفور. وإذا لم تتمكن من التحديث، فمن المستحسن تعطيل الإضافة حتى يتم تطبيق التحديث الأمني (Patch).