چکیده

آسیب‌پذیری بحرانی SQL Injection بدون نیاز به احراز هویت در پلاگین URL Shortener Plugin for WordPress (Exact Links) شناسایی شده است. این ضعف از طریق پارامتر analytic_id به مهاجم اجازه می‌دهد از راه دور و بدون ورود به سیستم، کوئری‌های دلخواه SQL را به پایگاه داده تزریق کرده و اطلاعات حساس را استخراج کند.

توضیحات

آسیب‌پذیری CVE-2025-10738 ناشی از خنثی‌سازی نادرست المنت‌های ویژه در دستورات SQL مطابق با CWE-89 (تزریق SQL) در پلاگین URL Shortener Plugin for WordPress (با نام Exact Links) است. این پلاگین برای کوتاه‌سازی لینک‌ها، تولید کد QR، تحلیل ترافیک و ارائه قابلیت‌های پیشرفته‌ای مانند UTM Builder در وردپرس طراحی شده است و امکانات تحلیلی گسترده‌ای شامل جمع‌آوری و گزارش‌گیری از داده‌های مرورگر، سیستم‌عامل، موقعیت جغرافیایی کاربران و منابع ترافیک ارائه می‌دهد.

ضعف اصلی در فایل LinkAnalytics.php و در متدهای مرتبط با گزارش‌گیری آماری رخ می‌دهد؛ به‌طوری که پارامتر analytic_id که از درخواست‌های کاربر دریافت می‌شود، به صورت ناامن و بدون استفاده از کوئری‌های آماده (Prepared Statements) مستقیماً در کوئری‌های SQL قرار می‌گیرد. این پیاده‌سازی ناامن باعث می‌شود مهاجم بتواند با دستکاری مقدار این پارامتر در درخواست‌های HTTP (مانند GET)، دستورات SQL دلخواه را به کوئری اصلی تزریق کند.

در نتیجه، مهاجم قادر است از کوئری‌های تزریق شده برای استخراج داده‌های حساس پایگاه داده (از جمله اطلاعات تحلیلی، ساختار جدول ها و در برخی سناریوها داده‌های سایر پلاگین‌ها)، دستکاری یا حذف رکوردها و حتی در شرایط خاص ایجاد اختلال گسترده در پایگاه داده استفاده کند. از آنجا که این کوئری‌ها با سطح دسترسی کاربر پایگاه داده وردپرس اجرا می‌شوند، دامنه اثرگذاری حمله به سطح مجوزهای همان حساب پایگاه داده بستگی دارد، با این حال، در بسیاری از نصب‌های رایج وردپرس، این سطح دسترسی می‌تواند ریسک امنیتی قابل‌توجهی ایجاد کند.

این حمله کاملاً از راه دور بوده و بدون نیاز به احراز هویت، دسترسی اولیه یا تعامل کاربر قابل انجام است. پیامدهای موفق بهره‌برداری شامل تأثیر بسیار بالا بر محرمانگی با افشای داده‌های حساس، یکپارچگی با تغییر یا حذف اطلاعات و دسترس‌پذیری با ایجاد اختلال یا توقف عملکرد پایگاه داده است.

بهره‌برداری از این آسیب‌پذیری به‌سادگی قابل خودکارسازی است؛ مهاجم می‌تواند با استفاده از ابزارهایی مانند sqlmap یا اسکریپت‌های سفارشی، پیلودهای تزریق SQL را از طریق پارامتر analytic_id ارسال کرده و به‌صورت سیستماتیک اطلاعات پایگاه داده را استخراج یا تخریب کند.

در حال حاضر، این آسیب‌پذیری پچ نشده است و پلاگین از اکتبر 2025 به‌صورت موقت از مخزن رسمی وردپرس حذف شده و امکان دانلود آن وجود ندارد.

CVSS

Score Severity Version Vector String
9.8 CRITICAL 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

لیست محصولات آسیب پذیر

Versions Product
affected through 3.0.7 URL Shortener Plugin For WordPress

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که URL Shortener Plugin را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
10 site:.ir “URL Shortener Plugin” URL Shortener Plugin

نتیجه گیری

این آسیب‌پذیری با شدت بحرانی در پلاگین URL Shortener Plugin For WordPress (Exact Links) امکان تزریق SQL بدون نیاز به احراز هویت را فراهم می‌کند. بهره‌برداری موفق از این ضعف می‌تواند منجر به افشای کامل داده‌های پایگاه داده وردپرس، دستکاری یا حذف اطلاعات و در نهایت تصاحب کامل وب‌سایت شود. با توجه به عدم انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از بهره‌برداری و کاهش سطح ریسک ضروری است:

  • حذف فوری پلاگین: پلاگین Exact Links را از تمام سایت‌های وردپرسی حذف کنید. این اقدام مؤثرترین و قطعی‌ترین راهکار است، زیرا پلاگین پچ نشده و استفاده از آن ریسک امنیتی بسیار بالایی دارد.
  • استفاده از جایگزین امن: برای قابلیت کوتاه‌سازی لینک، تنها از پلاگین‌های معتبر، فعال و دارای سابقه به‌روزرسانی امنیتی منظم استفاده کنید.
  • مانیتورینگ پایگاه داده: لاگ‌های پایگاه داده و کوئری‌های SQL را بررسی کنید تا نشانه‌های احتمالی تلاش برای تزریق SQL یا اجرای کوئری‌های غیرعادی شناسایی شود.
  • تقویت امنیت وردپرس: از فایروال اپلیکیشن وب (WAF) مانند Wordfence، Sucuri یا Cloudflare برای فیلتر درخواست‌های مشکوک به پارامترهای analytic_id استفاده کنید.
  • تهیه نسخه پشتیبان و آمادگی برای بازیابی: به‌صورت منظم از پایگاه داده و فایل‌های سایت نسخه پشتیبان تهیه کنید تا در صورت مشاهده علائم نفوذ، امکان بازیابی سریع و ایمن وجود داشته باشد.
  • اسکن امنیتی: سایت وردپرسی را با ابزارهایی مانند WPScan یا Wordfence Scanner بررسی کنید تا علاوه بر این ضعف، سایر آسیب‌پذیری‌های احتمالی نیز شناسایی شوند.

اجرای این اقدامات، به‌ویژه حذف کامل پلاگین آسیب‌پذیر و استفاده از فایروال اپلیکیشن وب، ریسک بهره‌برداری از این آسیب‌پذیری را به‌طور قابل‌توجهی کاهش داده و سطح امنیت کلی سایت‌های وردپرسی را افزایش می‌دهد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

این آسیب‌پذیری خودش مسیر دسترسی اولیه است. مهاجم بدون نیاز به احراز هویت و صرفاً با ارسال درخواست HTTP به اندپوینت‌های پلاگین و دستکاری پارامتر analytic_id می‌تواند وارد فاز حمله شود.

Execution (TA0002)

اجرای کد در این سناریو به‌صورت اجرای کوئری SQL دلخواه در پایگاه داده انجام می‌شود. مهاجم با تزریق دستورات SQL، منطق پردازش سمت سرور را کنترل می‌کند. این Execution در لایه دیتابیس است و نه سیستم‌عامل، اما از منظر MITRE همچنان اجرای دستور مهاجم روی سیستم هدف محسوب می‌شود.

Credential Access (TA0006)

از طریق SQL Injection، مهاجم می‌تواند به جداول حاوی هش پسورد کاربران وردپرس، کلیدهای API، توکن‌ها و داده‌های احراز هویت ذخیره‌شده دسترسی پیدا کند.

Discovery (TA0007)

مهاجم می‌تواند با کوئری‌های تزریقی، ساختار دیتابیس، نام جداول، ستون‌ها، نسخه MySQL و اطلاعات محیط وردپرس را شناسایی کند.

Collection (TA0009)

پس از شناسایی ساختار، مهاجم اقدام به جمع‌آوری داده‌های حساس شامل اطلاعات تحلیلی، داده‌های کاربران، متادیتا و در برخی موارد اطلاعات سایر پلاگین‌ها می‌کند. این داده‌ها مستقیماً از پایگاه داده استخراج می‌شوند.

Exfiltration (TA0010)

داده‌های استخراج‌شده از طریق پاسخ‌های HTTP به مهاجم منتقل می‌شوند. این Exfiltration ساده، کم‌هزینه و بدون نیاز به کانال مخفی است و معمولاً در قالب خروجی مستقیم کوئری‌ها انجام می‌شود.

Defense Evasion (TA0005)

به دلیل اینکه درخواست‌ها در قالب ترافیک HTTP عادی و بدون نیاز به احراز هویت ارسال می‌شوند، بسیاری از لاگ‌ها یا کنترل‌های پایه وردپرس آن را به‌عنوان فعالیت مشروع تلقی می‌کنند. در نبود WAF یا مانیتورینگ دیتابیس، تشخیص حمله دشوار است.

Impact (TA0040)

پیامد نهایی شامل افشای گسترده داده‌ها، تخریب یا دستکاری اطلاعات، اختلال در عملکرد پایگاه داده و در سناریوهای پیشرفته تصاحب کامل وب‌سایت وردپرسی است. تأثیر بر محرمانگی، یکپارچگی و دسترس‌پذیری همگی در سطح بالا قرار دارند.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-10738
  2. https://www.cvedetails.com/cve/CVE-2025-10738/
  3. https://www.wordfence.com/threat-intel/vulnerabilities/id/1b4acf11-114a-4e97-89cd-1d387f14a730?source=cve
  4. https://vuldb.com/?id.336268
  5. https://plugins.trac.wordpress.org/browser/exact-links/trunk/app/Models/LinkAnalytics.php?rev=3210852
  6. https://wordpress.org/plugins/exact-links/
  7. https://cwe.mitre.org/data/definitions/89.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *