security news

اکسپلویت فعال از آسیب‌پذیری حیاتی (CVE-2026-89026) Issabel Framework با امکان اجرای دستور سیستم‌ عامل بدون احراز هویت

یک آسیب‌پذیری حیاتی با شناسه CVE-2026-89026 و امتیاز CVSS v3.1 برابر 9.8 در Issabel Framework — چارچوب وب نرم‌افزار PBX متن‌باز Issabel — شناسایی شده که تحت اکسپلویت فعال قرار …

ادامه مطلب
security news

آسیب‌پذیری جدید Click2Shell در WordPress Core؛ نصب اجباری تم و زنجیره‌سازی تا اجرای کد از راه دور

وردپرس وصله‌هایی برای رفع مجموعه‌ای از آسیب‌پذیری‌ها در نرم‌افزار Core خود منتشر کرد که یکی از آنها با نام Click2Shell شناخته می‌شود و به یک لینک وب طراحی‌ شده اجازه می‌دهد تا هنگام …

ادامه مطلب
security news

بهره‌برداری فعال از آسیب‌پذیری حیاتی (CVE-2026-27540) در افزونه WooCommerce Wholesale Lead Capture برای آپلود وب‌شل PHP

نفوذگران به‌طور فعال از آسیب‌پذیری حیاتی با شناسه CVE-2026-27540 (امتیاز: 9.8) در افزونه پریمیوم WooCommerce Wholesale Lead Capture وردپرس سوءاستفاده می‌کنند. این افزونه بیش از ۶,۰۰۰ نصب فعال دارد. این نقص از …

ادامه مطلب
security news

بدافزار PoisonedRefresh با تزریق وب‌شل PHP به حافظه، اسکن‌های دیسک را دور می‌زند

محققان شرکت Sophos، ایمپلنت لینوکسی پیشرفته را تحلیل کرده‌اند که در محیط‌های F5 BIG-IP Access Policy Manager (APM) آلوده شناسایی شده است. این بدافزار که توسط ESET نام PoisonedRefresh را دریافت کرده، …

ادامه مطلب
security news

کمپین BengalSEO با آلوده‌سازی نتایج جستجوی بینگ، بدافزار MayaBot و کلاهبرداری پشتیبانی فنی را توزیع می‌کند

محققان امنیتی جزئیات یک کمپین گسترده آلوده‌سازی بهینه‌سازی موتور جستجو (SEO Poisoning) تحت عنوان BengalSEO را فاش کرده‌اند که به استقرار بدافزار و کلاهبرداری پشتیبانی فنی منجر می‌شود. این کمپین که توسط …

ادامه مطلب
security news

زنجیره آسیب‌پذیری Padding-Oracle در Telerik UI به اجرای کد از راه دور بدون احراز هویت منجر می‌شود

شرکت امنیتی TantoSec یک زنجیره بهره‌برداری (Exploit Chain) کامل برای آسیب‌پذیری‌های موجود در Telerik UI for ASP.NET AJAX منتشر کرده است که به مهاجم بدون احراز هویت امکان اجرای کد از راه دور (RCE) روی …

ادامه مطلب
security news

بدافزار JSCeal با استفاده از کوکی‌های سرقت‌ شده، احراز هویت گوگل را دور می‌زند

محققان امنیتی جزئیات بدافزار پیشرفته JSCeal را فاش کرده‌اند که یک بدافزار کامپایل‌شده به زبان V8 JavaScript (JSC) با قابلیت‌های سرقت اعتبارنامه، نظارت و رهگیری ترافیک است. این بدافزار که از طریق تبلیغات مخرب (Malvertising) …

ادامه مطلب
security news

انتشار وصله فوری برای آسیب‌پذیری‌های تحت اکسپلویت (CVE-2026-81578 و CVE-2026-82078) در PaperCut

نفوذگران از دو آسیب‌پذیری جدید در نرم‌افزار مدیریت چاپ PaperCut با شناسه‌های CVE-2026-81578 (دور زدن احراز هویت) و CVE-2026-82078 (اجرای کد از راه دور) برای سرقت اعتبارنامه در حملات با هدف‌گیری بخش آموزش …

ادامه مطلب