- شناسه CVE-2025-53468 :CVE
- CWE-89 :CWE
- yes :Advisory
- منتشر شده: سپتامبر 22, 2025
- به روز شده: سپتامبر 22, 2025
- امتیاز: 8.5
- نوع حمله: SQL Injection
- اثر گذاری: Unknown
- حوزه: سیستم مدیریت محتوا
- برند: gopiplus@hotmail.com
- محصول: Wp tabber widget
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری در پلاگین Wp tabber widget برای وردپرس نسخههای 4.0 و پایینتر، به دلیل عدم خنثیسازی مناسب المنت های خاص در دستورات SQL، امکان تزریق SQL (SQL Injection) را فراهم میکند. این ضعف امنیتی به مهاجمان احراز هویتشده با سطح دسترسی contributor اجازه میدهد از طریق تعامل مستقیم با پایگاه داده، اطلاعات حساس را سرقت کرده یا تغییرات مخرب ایجاد کنند.
توضیحات
آسیبپذیری CVE-2025-53468 در پلاگین Wp Tabber وجود دارد. این پلاگین برای ایجاد ویجتهای تبدار (tabbed widgets) در سیستم مدیریت محتوای وردپرس استفاده میشود. آسیب پذیری مذکور به دلیل عدم خنثیسازی مناسب المنتهای خاص در دستورات SQL ایجاد میشود. این ضعف که مطابق با CWE-89 (عدم خنثیسازی صحیح المنتهای خاص در دستورات SQL) طبقهبندی میشود، در تمام نسخههای 4.0 و پایینتر وجود دارد. مهاجمان با سطح دسترسی contributor قادرند از طریق تزریق دستورات SQL مخرب، اطلاعات حساس مانند دادههای کاربران یا تنظیمات ویجتها را استخراج کرده یا دستورات مخرب را اجرا نمایند.
این آسیبپذیری ناشی از عدم استفاده از دستورات SQL پارامتری یا اعتبارسنجی امنیتی مناسب ورودیها است. به این معنا که ورودیهای کاربر بدون هیچگونه فیلتر مناسب مستقیماً در دستور SQL قرار میگیرند. این ضعف به مهاجم این امکان را میدهد که از طریق درخواستهای ساده SQL از نوع SQL Injection به پایگاه داده نفوذ کرده و اطلاعات را دستکاری یا سرقت کند. بهرهبرداری از این آسیبپذیری نیاز به تعامل کاربر ندارد.
پیامدهای آن شامل نقض شدید محرمانگی با سرقت اطلاعات حساس، نقض محدود یکپارچگی با تغییر دادهها و نقض محدود در دسترسپذیری با اختلال در سرویس ویجت است. در سناریوهای خاص، این آسیب پذیری ممکن است منجر به سرقت کامل دادهها (full data breach) گردد.
با توجه به اینکه توسعهدهندگان پلاگین تاکنون پچ رسمی برای این آسیبپذیری منتشر نکردهاند و آخرین بهروزرسانی نرمافزار بیش از یک سال پیش بوده است، غیرفعال کردن پلاگین به تنهایی نمیتواند تهدیدات امنیتی را برطرف کند. کاربران باید پلاگین را حذف کرده و آن را با نسخههای امنترجایگزین کنند. در صورتی که امکان حذف پلاگین وجود ندارد، استفاده از vPatch (پچ مجازی) برای کاهش تهدیدات پیشنهاد میشود.
CVSS
| Score | Severity | Version | Vector String |
| 8.5 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:L |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from n/a through 4.0 | Wp tabber widget |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Wp tabber widget را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Product |
| 6 | Wp tabber widget |
نتیجه گیری
این آسیبپذیری در پلاگین Wp tabber widget، به دلیل امکان تزریق SQL توسط کاربران با دسترسی contributor، تهدیدی جدی برای سایتهای وردپرسی ایجاد میکند که میتواند منجر به سرقت اطلاعات حساس از پایگاه داده شود. برای کاهش ریسک و جلوگیری از بهرهبرداری، اجرای فوری اقدامات زیر توصیه میشود:
- حذف یا غیرفعالسازی پلاگین: از آنجایی که این پلاگین بیش از یک سال بهروزرسانی نشده و پچ رسمی ندارد، بهتر است آن را فوراً حذف کنید. اگر حذف فوری ممکن نیست، از vPatch مناسب استفاده کنید یا از یک پلاگین امن جایگزین بهره ببرید.
- برای جلوگیری از تزریق SQL، تمامی دستورات SQL را بازنویسی کرده و ورودیها را با استفاده از روشهای امن، مانند پارامتری کردن (parameterized) و فرار مناسب (escaping) محافظت کنید.
- محدودسازی دسترسی contributor: دسترسی contributor را محدود به کاربران قابل اعتماد کرده و از احراز هویت چندعاملی (MFA) استفاده کنید.
- نظارت بر پایگاه داده: لاگهای SQL را برای شناسایی درخواست های مشکوک بررسی کنید.
- استفاده از پلاگین های امنیتی: از فایروالهای وردپرس مانند Wordfence یا Sucuri برای مسدود کردن حملات SQL Injection استفاده کنید.
- پشتیبانگیری: از پایگاه داده نسخه پشتیبان تهیه کرده و رمزنگاری دادههای حساس را فعال کنید.
- آموزش کاربران: مدیران سایت را در مورد ریسک SQL Injection و اهمیت حذف پلاگین های قدیمی و آسیبپذیر آگاه کنید.
اجرای این اقدامات، ریسک سرقت داده و نقض امنیت را به حداقل رسانده و امنیت سایتهای وردپرسی را در برابر آسیب پذیری های مشابه به طور قابل توجهی افزایش می دهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
ورود اولیه از طریق دسترسی احراز هویتشده با سطح contributor به پلاگین Wp Tabber Widget انجام میشود. مهاجم میتواند با استفاده از دسترسی خود، دستورات SQL مخرب را به پایگاه داده ارسال کند و از این طریق به اطلاعات حساس دسترسی پیدا کند.
Execution (TA0002)
پس از ارسال موفق دستورات SQL Injection، کدهای مخرب بر روی پایگاه داده اجرا میشوند. این دستورات میتوانند دادههای حساس را استخراج کرده یا تغییرات مخرب در تنظیمات ویجتها و دادههای پایگاه داده ایجاد کنند.
Persistence (TA0003)
دستورات مخرب یا تغییرات دادهها میتوانند در پایگاه داده ذخیره شوند و در هر بار استفاده از ویجت یا بارگذاری صفحات، اثرات خود را حفظ کنند، حتی پس از پایان جلسه کاربر.
Privilege Escalation (TA0004)
اگر مهاجم دسترسی contributor را داشته باشد، می تواند است با بهرهگیری از اطلاعات جمعآوریشده یا آسیبپذیریهای دیگر، سطح دسترسی خود را افزایش دهد و اقدامات گستردهتری روی سایت انجام دهد.
Defense Evasion (TA0005)
تزریق SQL میتواند به صورت مخفیانه انجام شود، زیرا ورودیها به ظاهر مشروع هستند و ممکن است فعالیت مهاجم در لاگها یا سیستمهای امنیتی شناسایی نشود، بنابراین از فایروالها و IDS/IPS به راحتی عبور میکند.
Credential Access (TA0006)
مهاجم میتواند دادههای حساس مانند اطلاعات کاربران یا تنظیمات سایت را استخراج کرده و در صورت وجود دادههای نشست یا توکنها، دسترسی به حسابهای کاربران را به دست آورد.
Lateral Movement (TA0008)
پس از دسترسی موفق، مهاجم میتواند از اطلاعات بهدستآمده برای حرکت به بخشهای دیگر سایت یا سیستم استفاده کند و دسترسی به قسمتهای مدیریتی یا دادههای دیگر را افزایش دهد.
Collection (TA0009)
مهاجم میتواند دادههای حساس، اطلاعات حسابهای کاربری و تنظیمات ویجتها را از پایگاه داده جمعآوری کند و برای اهداف مخرب استفاده نماید.
Exfiltration (TA0010)
دادههای جمعآوریشده میتوانند به سرورهای مهاجم ارسال شوند، که منجر به سرقت اطلاعات حساس سایت و کاربران میشود.
Impact (TA0040)
پیامدهای این آسیبپذیری شامل نقض محرمانگی با سرقت دادههای حساس، اختلال محدود در یکپارچگی با تغییر دادهها، کاهش دسترسپذیری ویجت و در برخی سناریوها امکان سرقت کامل دادهها (full data breach) است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-53468
- https://www.cvedetails.com/cve/CVE-2025-53468/
- https://patchstack.com/database/wordpress/plugin/wp-tabber-widget/vulnerability/wordpress-wp-tabber-widget-plugin-4-0-sql-injection-vulnerability?_s_id=cve
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-53468
- https://vuldb.com/?id.325270
- https://nvd.nist.gov/vuln/detail/CVE-2025-53468
- https://cwe.mitre.org/data/definitions/89.html