آسیبپذیری WP Maps Pro به مهاجمان اجازه میدهد بدون نیاز به احراز هویت، در وبسایتهای وردپرسی دارای نسخههای آسیبپذیر این پلاگین حساب ادمین ایجاد کرده و کنترل کامل سایت را در اختیار بگیرند. این آسیبپذیری WP Maps Pro که با شناسه CVE-2026-8732 ردیابی میشود، دارای شدت بحرانی است و نسخههای 6.1.0 و پایینتر را تحت تأثیر قرار میدهد؛ ضعفی که به گفته پژوهشگران امنیتی هماکنون در حملات واقعی نیز مورد سوءاستفاده قرار گرفته است.
جایگاه WP Maps Pro در اکوسیستم وردپرس
WP Maps Pro یک پلاگین پریمیوم وردپرس برای ایجاد نقشههای تعاملی، نقشههای سفارشیسازیشده و سامانههای مکانیاب شعب (Store Locator) است که از سرویسهایی مانند Google Maps و OpenStreetMap پشتیبانی میکند. این پلاگین به سازمانها و کسبوکارها اجازه میدهد چندین موقعیت جغرافیایی را بهصورت متمرکز روی نقشه نمایش داده و مدیریت کنند.
این محصول عمدتاً در وبسایتهای تجاری، پلتفرمهای املاک، سرویسهای گردشگری، دایرکتوریهای آنلاین و سایر سازمانهایی مورد استفاده قرار میگیرد که نیاز به نمایش همزمان چندین موقعیت مکانی دارند. بر اساس اطلاعات منتشرشده، WP Maps Pro تاکنون بیش از 15 هزار و 800 بار در وب سایت انواتو (Envato) به فروش رسیده است که نشاندهنده گستردگی استفاده از این پلاگین در اکوسیستم وردپرس است.
منشأ آسیبپذیری WP Maps Pro در قابلیت دسترسی موقت
بررسیها نشان میدهد آسیبپذیری WP Maps Pro ناشی از قابلیتی با نام دسترسی موقت (Temporary Access) است؛ قابلیتی که با هدف فراهم کردن دسترسی موقت برای تیم پشتیبانی توسعهدهنده به وبسایت مشتریان و ارائه پشتیبانی فنی طراحی شده بود.
بر اساس یافتههای دیوید براون (David Brown)، Endpoint درخواستهای AJAX مرتبط با این قابلیت برای کاربران احراز هویتنشده نیز قابل دسترس بوده است. علاوه بر این، مکانیزم امنیتی آن صرفاً بر بررسی یک Nonce تکیه داشته است؛ مقداری که در کدهای جاوااسکریپت سمت کاربر (Frontend JavaScript) بهصورت عمومی افشا شده بود و به همین دلیل عملاً نمیتوانست مانع سوءاستفاده مهاجمان شود.
در چنین شرایطی، مهاجم میتواند با ارسال یک درخواست دستکاریشده، کد آسیبپذیر را وادار به ایجاد یک حساب کاربری جدید در وردپرس کند. این فرآیند بهطور خودکار سطح دسترسی ادمین (Administrator) را به کاربر اختصاص میدهد، یک لینک ورود بدون نیاز به رمز عبور ایجاد کرده و آن را برای یک سامانه راه دور ارسال میکند.
اکسپلویت آسیبپذیری WP Maps Pro
بر اساس تحلیل پژوهشگران شرکت Defiant، در صورتی که درخواستی با پارامتر check_temp و مقدار false ارسال شود، تابع آسیبپذیر از طریق wp_insert_user() یک حساب کاربری جدید در وردپرس ایجاد میکند. این حساب با یک نام کاربری تصادفی ساخته میشود، اما نقش آن بهصورت هارکدشده روی ادمین تنظیم شده و از آدرس ایمیل از پیش تعیینشده support@flippercode.com استفاده میکند.
در ادامه این تابع با استفاده از generate_login_link() یک لینک ورود Magic (Magic Login URL) تولید کرده، آن را در متادیتای کاربر ذخیره میکند و در پاسخ بازمیگرداند. در نتیجه، مهاجم میتواند تنها با مراجعه به این لینک، بدون نیاز به رمز عبور یا هرگونه فرآیند احراز هویت اضافی، به حساب ادمین ایجادشده دسترسی پیدا کند.
به گفته پژوهشگران Wordfence، آسیبپذیری WP Maps Pro هماکنون بهطور فعال توسط مهاجمان مورد سوءاستفاده قرار میگیرد. این شرکت اعلام کرده است که تنها در 24 ساعت، بیش از 3 هزار و 600 تلاش برای اکسپلویت از این ضعف امنیتی را شناسایی و مسدود کرده است.
پیامدهای دسترسی در سطح ادمین
دسترسی در سطح ادمین به مهاجم اجازه میدهد کنترل کاملی بر وبسایت قربانی به دست آورد. در چنین شرایطی، مهاجم میتواند بکدورهای پایدار ایجاد کند، محتوای سایت را تغییر دهد، به اطلاعات محرمانه دسترسی پیدا کند، وبشل (Web Shell) مستقر کند، پلاگینهای مخرب را نصب کند و در نهایت کنترل کامل وبسایت را در اختیار بگیرد.
به همین دلیل، این آسیبپذیری WP Maps Pro صرفاً یک باگ معمولی در یک پلاگین وردپرس نیست، بلکه میتواند به مسیری مستقیم برای کنترل کامل وبسایت تبدیل شود.
انتشار پچ و توصیههای امنیتی
دیوید براون این ضعف امنیتی را در 24 مارس به Wordfence گزارش کرد. پس از تأیید اکسپلویت، موضوع در 16 می به توسعهدهندگان پلاگین اطلاع داده شد و چند روز بعد، نسخه 6.1.1 پلاگین WP Maps Pro همراه با پچ امنیتی CVE-2026-8732 منتشر شد.
با این حال، گزارشها نشان میدهد مهاجمان پیش از انتشار گسترده نسخه پچشده، سوءاستفاده از این ضعف را آغاز کردهاند. به همین دلیل، مدیران وبسایتهای وردپرسی باید در سریعترین زمان ممکن پلاگین خود را بهروزرسانی کنند. همچنین کارشناسان توصیه میکنند علاوه بر نصب پچ، حسابهای دارای دسترسی ادمین، سوابق ورود کاربران و سایر نشانههای احتمالی نفوذ نیز بهدقت بررسی شوند تا از عدم ایجاد دسترسیهای غیرمجاز در سامانه اطمینان حاصل گردد.