- شناسه CVE-2025-58848 :CVE
- CWE-352 :CWE
- yes :Advisory
- منتشر شده: سپتامبر 5, 2025
- به روز شده: سپتامبر 5, 2025
- امتیاز: 7.1
- نوع حمله: A Cross-Site Request Forgery (CSRF)
- اثر گذاری: Unknown
- حوزه: سیستم مدیریت محتوا
- برند: aakash1911
- محصول: WP likes
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری موجود در پلاگین وردپرس WP Likes تا نسخه 3.1.1 ناشی از ضعف در محافظت در برابر جعل درخواست بینسایتی (CSRF) است. این ضعف امنیتی میتواند به مهاجمان بدون نیاز به احراز هویت اجازه دهد با فریب کاربران دارای دسترسی بالاتر (مانند مدیران)، اقداماتی ناخواسته مانند تغییر تنظیمات پلاگین را انجام دهند. در برخی شرایط، این مسئله میتواند زمینهساز حملات دیگر مانند تزریق اسکریپت (XSS) نیز شود.
توضیحات
آسیبپذیری CVE-2025-58848 در پلاگین WP Likes وردپرس تا نسخه 3.1.1، توسعهیافته توسط aakash1911، ناشی از عدم وجود محافظت کافی در برابر جعل درخواست بینسایتی (CSRF) است (مطابق با CWE-352).
این ضعف به مهاجمان بدون نیاز به احراز هویت اجازه میدهد با فریب کاربران دارای دسترسی بالا، مانند مدیران سایت، برای کلیک روی لینکهای مخرب یا بازدید از صفحات دستکاریشده، درخواستهای غیرمجاز را اجرا کنند. این مسئله میتواند منجر به اجرای اسکریپتهای مخرب و Reflected XSS شود.
این آسیبپذیری، با شدت بالا ارزیابی شده، اما نیازمند تعامل کاربر (مانند کلیک بر روی لینک) است. اثرات بالقوه آن نقض محدود محرمانگی، یکپارچگی و در دسترسپذیری اطلاعات سایت است.
ترکیب جعل درخواست بینسایتی (CSRF) با Reflected XSS ریسک سوءاستفاده را افزایش میدهد، زیرا اسکریپتهای مخرب میتوانند بهصورت موقت در مرورگر کاربر اجرا شوند و اقدامات غیرمجازی مانند تغییر تنظیمات پلاگین یا هدایت کاربران به سایتهای مخرب را تسهیل کنند. تاکنون هیچ نسخهای با پچ امنیتی برای پلاگین WP Likes منتشر نشده و با توجه به عدم انتشار بهروزرسانی، احتمالاً این پلاگین دیگر توسط توسعهدهنده پشتیبانی نشده و در وضعیت توقف توسعه (discontinued) است.
CVSS
Score | Severity | Version | Vector String |
7.1 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
لیست محصولات آسیب پذیر
Versions | Product |
affected from n/a through 3.1.1 | WP likes |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که WordPress Plugin را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور پلاگین های محصولات WordPress در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
Approx. Usage in .ir Domain via Google
(Total Pages) |
Product |
25,900 | WordPress Plugin |
نتیجه گیری
با توجه به ماهیت آسیبپذیری و امکان سوءاستفاده از آن برای اجرای اسکریپتهای مخرب و تغییر تنظیمات پلاگین توسط مهاجمان بدون احراز هویت، توصیه میشود اقدامات زیر برای کاهش ریسک بهصورت فوری اعمال شود:
- جایگزینی یا حذف پلاگین آسیبپذیر: بهترین راهکار، حذف این پلاگین و جایگزینی آن با یک پلاگین مشابه است که توسط توسعهدهنده پشتیبانی شده و به روزرسانیهای امنیتی دریافت میکند.
- محدودسازی دسترسی کاربران: دسترسی کاربران با سطح بالا محدود شود تا احتمال فریب کاربران برای اجرای اقدامات ناخواسته کاهش یابد.
- استفاده از مکانیزمهای محافظتی CSRF: اطمینان حاصل شود که هر فرم یا درخواست حساس، از توکن CSRF معتبر برای جلوگیری از دستورات ناخواسته استفاده میکند.
- مانیتورینگ و لاگگیری: بررسی و ثبت فعالیتهای غیرمعمول پلاگین و تغییرات تنظیمات آن برای شناسایی هرگونه تلاش سوءاستفاده از ضعف CSRF ضروری است.
اجرای این اقدامات، احتمال بهرهبرداری موفق از آسیبپذیریهای CSRF را به حداقل میرساند و امنیت و پایداری سایتهای وردپرس را به شکل قابلتوجهی افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
- Initial Access (TA0001)
T1190 – Exploit Public-Facing Application
مهاجم از ضعف امنیتی موجود در پلاگین وردپرس (برنامه وب در معرض اینترنت) برای ارسال درخواستهای مخرب سوءاستفاده میکند.
- Persistence (TA0003)
T1136 – Create Account یا T1098 – Account Manipulation
در صورت اجرای موفق کد مخرب، مهاجم میتواند تغییراتی در تنظیمات یا ایجاد حسابهای غیرمجاز داشته باشد.
- Privilege Escalation (TA0004)
T1068 – Exploitation for Privilege Escalation
با فریب مدیر سایت، مهاجم میتواند اقداماتی در سطح دسترسی ادمین انجام دهد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-58848
- https://www.cvedetails.com/cve/CVE-2025-58848/
- https://patchstack.com/database/wordpress/plugin/wp-likes/vulnerability/wordpress-wp-likes-plugin-3-1-1-cross-site-request-forgery-csrf-vulnerability?_s_id=cve
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-58848
- https://vuldb.com/?id.322846
- https://nvd.nist.gov/vuln/detail/CVE-2025-58848
- https://cwe.mitre.org/data/definitions/352.html