پلاگین امنیتی وردپرس WP Ghost در برابر باگ اجرای کد از راه دور (CVE-2025-26909) آسیب‌پذیر است

security news

افزونه امنیتی محبوب وردپرس WP Ghost در برابر یک نقص حیاتی آسیب‌پذیر است که می‌تواند به مهاجمان احراز هویت نشده اجازه دهد تا از راه دور کد را اجرا کرده و سرورها را هایجک کنند.

به تازگی یک آسیب‌پذیری با شناسه CVE-2025-26909 و امتیاز 9.6 در افزونه WP Ghost یا Hide My WP Ghost وردپرس گزارش و وصله شده‌ است. این آسیب‌پذیری از نوع LFI و ناشی از اعتبارسنجی ورودی ناکافی در تابع «showFile()» است که منجر به اجرای کد از راه دور (RCE) می‌شود و برای مهاجم بدون احراز هویت امکان حملات RCE را فراهم می‌کند.

این نقص تنها در صورتی ایجاد می‌شود که ویژگی “Change Paths” در WP Ghost روی حالت Lite یا Ghost تنظیم شده باشد. اگرچه این حالت‌ها به طور پیش فرض فعال نیستند، Patchstack خاطر نشان کرد که گزینه Local File Inclusion (LFI) تقریباً برای همه تنظیمات اعمال می‌شود. آسیب‌پذیری مذکور در نسخه 5.4.02 برطرف شده‌ ا‌ست، تمامی نسخه‌ها تا 5.4.01 آسیب‌پذیر هستند.

https://www.bleepingcomputer.com/news/security/wordpress-security-plugin-wp-ghost-vulnerable-to-remote-code-execution-bug/