- شناسه CVE-2025-66430 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: دسامبر 12, 2025
- به روز شده: دسامبر 12, 2025
- امتیاز: 9.1
- نوع حمله: Injection
- اثر گذاری: Privilege Escalation
- حوزه: سرورهای اپلیکیشن
- برند: Plesk
- محصول: Plesk
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری کنترل دسترسی نادرست در قابلیت دایرکتوریهای محافظتشده با رمز عبور (Password‑Protected Directories) نرم افزار Plesk برای لینوکس شناسایی شده است. این ضعف امنیتی به کاربران احراز هویتشده اجازه میدهد دادههای دلخواه را به پیکربندی وبسرور Apache تزریق کرده و در نهایت به سطح دسترسی root روی سرور دست یابند.
توضیحات
آسیبپذیری CVE-2025-66430 در قابلیت دایرکتوریهای محافظتشده با رمز عبور (Password‑Protected Directories) نرمافزار Plesk برای لینوکس شناسایی شده است که ناشی از کنترل دسترسی نادرست (Improper Access Control) مطابق با CWE‑284 میباشد. Plesk یک پنل مدیریتی میزبانی وب است که برای مدیریت وبسایتها، حسابهای کاربری و سرویسهای سرور بهطور گسترده مورد استفاده قرار میگیرد.
قابلیت دایرکتوریهای محافظتشده در Plesk به مدیران و کاربران این امکان را میدهد تا با اعمال احراز هویت مبتنی بر رمز عبور، دسترسی به دایرکتوریهای وب را محدود کنند. این قابلیت از طریق ایجاد و ویرایش فایلهای پیکربندی وبسرور Apache (مانند فایلهای .htaccess یا تنظیمات Virtual Host) پیادهسازی میشود و بهطور مستقیم بر پیکربندی سرویس وب تأثیر میگذارد.
در این آسیبپذیری، به دلیل عدم اعمال کنترلهای دسترسی مناسب و ضعف اعتبارسنجی و خنثیسازی کافی روی دادههای ورودی، امکان تزریق داده دلخواه به پیکربندی Apache فراهم میشود. در نتیجه، هر کاربر احراز هویتشدهی Plesk که به قابلیت دایرکتوریهای محافظتشده دسترسی دارد، میتواند بدون نیاز به تعامل کاربر دیگر، دادههای مخرب را به پیکربندی وبسرور تزریق کند. از آنجا که فرآیند اعمال این پیکربندی با سطح دسترسی root انجام میشود، بهرهبرداری موفق از این ضعف میتواند منجر به اجرای دستورات دلخواه با دسترسی root گردد. مشکل اصلی این آسیبپذیری نه صرفاً تزریق داده، بلکه شکست در طراحی و اعمال کنترل دسترسی است؛ بهگونهای که یک کاربر احراز هویتشده با سطح دسترسی پایین میتواند دادهای را تولید کند که مستقیماً وارد پیکربندی وبسرور Apache شده و توسط فرآیندی با سطح دسترسی root اعمال میشود. این یعنی مرز اعتماد (Trust Boundary) بین ورودی کاربر و عملیات دارای سطح دسترسی بالا بهدرستی تعریف و enforce نشده است. در چنین شرایطی، حتی بدون ضعفهای کلاسیک اعتبارسنجی ورودی، خودِ اجازه دادن به تأثیرگذاری کاربر غیرممتاز بر کانتکست اجرایی root یک نقص طراحی جدی محسوب میشود که در نهایت به افزایش سطح دسترسی و اجرای دستورات دلخواه با دسترسی root منجر میگردد.
بهرهبرداری از این آسیبپذیری نسبتاً ساده است؛ مهاجم میتواند از طریق دسترسی شبکهای به پنل مدیریتی Plesk و با استفاده از رابط کاربری یا API مربوطه، ورودیهای دستکاریشده را ثبت کند که در نهایت باعث اجرای کد با دسترسی root روی سرور میشود. پیامدهای این ضعف امنیتی شامل تأثیر شدید بر محرمانگی از طریق دسترسی کامل به دادههای حساس سرور، تأثیر شدید بر یکپارچگی از طریق تغییر پیکربندی و فایلهای سیستمی و در نهایت کنترل کامل سرور توسط مهاجم است. این شرایط میتواند کل زیرساخت میزبانی را در معرض ریسک جدی قرار دهد.
شرکت Plesk این آسیبپذیری را با انتشار بهروزرسانی امنیتی Micro برای نسخههای 18.0.73 و 18.0.74 (به نسخههای 18.0.73.5 و 18.0.74.2) و همچنین ارائه اصلاحات امنیتی مرتبط برای نسخههای قدیمیتر پشتیبانیشده، بهطور کامل پچ کرده است. اعمال سریع این بهروزرسانیها برای جلوگیری از بهرهبرداری احتمالی و کاهش ریسک امنیتی بهشدت توصیه میشود.
CVSS
| Score | Severity | Version | Vector String |
| 9.1 | CRITICAL | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| 18.0.70 – 18.0.72
18.0.73 – 18.0.74 |
Linux | Plesk |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 18.0.73.5, 18.0.74.2 (micro-update) | Linux | Plesk |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Plesk را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 24,500 | site:.ir “Plesk” | Plesk |
نتیجه گیری
این آسیبپذیری با شدت بحرانی در قابلیت دایرکتوریهای محافظتشده با رمز عبور نرمافزار Plesk از طریق تزریق به پیکربندی وبسرور Apache به کاربران اجازه میدهد سطح دسترسی خود را به root افزایش دهند. با توجه به انتشار پچ رسمی اجرای اقدامات زیر برای جلوگیری از بهرهبرداری احتمالی و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام نصبهای Plesk را به نسخههای 18.0.73.5 یا 18.0.74.2به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- غیرفعالسازی ویژگی غیرضروری: اگر از قابلیت دایرکتوریهای محافظتشده استفاده نمیکنید، آن را در سطح Subscription یا Service Plan غیرفعال کنید تا سطح حمله کاهش یابد و ریسک بهرهبرداری از این آسیبپذیری به حداقل برسد.
- مانیتورینگ و تشخیص تهدید: لاگهای Apache، دسترسیهای Plesk و تغییرات پیکربندی را بهطور منظم بررسی کنید. از راهکارهای تشخیص و پاسخ به تهدید در سطح سرور مانند فایروال اپلیکیشن وب WAF)) برای شناسایی تلاشهای تزریق استفاده نمایید.
- اصل حداقل دسترسی: سیاست حداقل سطح دسترسی را برای کاربران Plesk اعمال کرده و دسترسی به قابلیتهای حساس مانند دایرکتوریهای محافظتشده را تنها به کاربران مورد اعتماد محدود کنید.
- تست و ارزیابی: پس از اعمال بهروزرسانیها، سیستم را با ابزارهای اسکن آسیبپذیری و بررسی پیکربندی ارزیابی کنید تا اطمینان حاصل شود ضعف بهطور کامل برطرف شده است.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و محدودسازی دسترسی به قابلیتهای حساس، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و سطح امنیت سرورهای Plesk را افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجم با استفاده از دسترسی معتبر اما محدود به پنل مدیریتی Plesk وارد سیستم میشود. این دسترسی میتواند یک کاربر عادی یا اکانت غیرادمین باشد که صرفاً اجازه استفاده از قابلیت Password‑Protected Directories را دارد و نیاز به اکسپلویت اولیه یا دور زدن احراز هویت وجود ندارد.
Privilege Escalation (TA0004)
هستهی آسیبپذیری دقیقاً در این تاکتیک قرار دارد؛ مهاجم از یک دسترسی احراز هویتشدهی سطح پایین، بهدلیل نبود enforcement صحیح کنترل دسترسی و شکست مرز اعتماد، به اجرای دستورات با سطح دسترسی root میرسد. این یک افزایش سطح دسترسی مستقیم و قطعی است.
Persistence (TA0003)
در صورت بهرهبرداری موفق، مهاجم میتواند با تغییرات ماندگار در پیکربندی Apache یا ایجاد تنظیمات مخرب دائمی، دسترسی خود را حتی پس از ریستارت سرویس یا سیستم حفظ کند. این پایداری بهصورت پیکربندی‑محور و بدون نیاز به بدافزار کلاسیک ایجاد میشود.
Defense Evasion (TA0005)
از آنجا که تغییرات از طریق قابلیت قانونی Plesk و مسیرهای پیکربندی رسمی انجام میشود، بسیاری از مکانیزمهای امنیتی و مانیتورینگ اولیه این فعالیت را بهعنوان رفتار مجاز ادمین تفسیر میکنند. این موضوع باعث کاهش احتمال شناسایی سریع حمله میشود.
Impact (TA0040)
نتیجه نهایی، کنترل کامل سرور است: دسترسی کامل به دادهها، تغییر یا تخریب سرویسها، و امکان استفاده از سرور بهعنوان نقطه پرش برای حملات بعدی. این آسیبپذیری مستقیماً محرمانگی، یکپارچگی و کنترل زیرساخت میزبانی را از بین میبرد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-66430
- https://www.cvedetails.com/cve/CVE-2025-66430/
- https://support.plesk.com/hc/en-us/articles/36261922405015–CVE-2025-66430-Security-vulnerability-in-Password-Protected-Directories-allows-Plesk-users-to-gain-root-level-access-to-a-Plesk-server
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-66430
- https://vuldb.com/?id.336234
- https://nvd.nist.gov/vuln/detail/CVE-2025-66430
- https://cwe.mitre.org/data/definitions/284.html