تا نسخه 2.0.5 شامل یک آسیبپذیری مهم است که با شناسه CVE-2026-2144 ثبت شده است. این نقص به مهاجمان غیراختصاصی (unauthenticated) امکان میدهد پیوند ورود جادویی (magic login link) برای هر کاربر—از جمله مدیران—را راهاندازی کرده و با بهرهبرداری از یک race condition به حساب کاربری مورد نظر دسترسی غیرمجاز پیدا کنند.
شرح فنی مشکل
– در جریان فرآیند ارسال ایمیل، افزونه یک تصویر حاوی کد QR ورود جادویی را با نام فایل ثابت و قابل پیشبینی QR_Code.png در پوشه uploads وردپرس ذخیره میکند.
– پاکسازی این فایل تنها پس از تکمیل تابع wp_mail انجام میشود و بین ایجاد فایل و حذف آن یک پنجره زمانی (race window) ایجاد میشود.
– مهاجم میتواند درخواست تولید لینک ورود برای یک کاربر را ارسال کند و در همین بازه زمانی به مسیر عمومی فایل QR_Code.png دسترسی یابد، تصویر را دانلود و کد درون آن را decode کند تا URL رمزگذاریشده ورود را استخراج و استفاده نماید.
پیامدها و شدت
– این آسیبپذیری امکان دسترسی غیرمجاز به حسابهای کاربری هدفدار را فراهم میکند و در مواردی که هدف حسابهای با دسترسی بالا مثل administrator باشد، پیامدها میتواند بسیار شدید (critical/high) باشد.
– بهرهبرداری از این نقص نیازمند دقت زمانی است ولی اجرای آن در شرایط شبکههای سریع یا با ابزارهای اتوماتیک قابل انجام است.
راهکارهای فوری و پیشنهادی
1. بهروزرسانی: اگر نسخه اصلاحشدهای از افزونه منتشر شده است، بلافاصله افزونه را به آخرین نسخه ایمن ارتقا دهید (نسخهای بالاتر از 2.0.5).
2. غیرفعالسازی موقت: تا زمان نصب وصله رسمی، افزونه را غیرفعال کنید یا آن را از سایت حذف کنید.
3. محدود کردن دسترسی به پوشه uploads برای فایلهای QR:
– با تنظیمات وبسرور (.htaccess یا تنظیمات nginx) دسترسی عمومی به فایل QR_Code.png یا بهطور کلی به مسیرهای تولیدی افزونه را مسدود کنید.
4. تغییر پیکربندی افزونه: در صورت امکان، از ذخیرهسازی فایلهای موقت با نامهای قابل پیشبینی خودداری کنید یا نام فایل را به صورت تصادفی و نامرتبط با زمان/کاربر تولید کنید.
5. افزودن کنترلهای سرور: محدودسازی تعداد درخواستهای تولید لینک جادویی برای هر حساب یا IP و افزودن تاخیر تصادفی میتواند بهرهبرداری را دشوارتر کند.
6. اقدامات پس از وقوع: اگر شواهدی از سوءاستفاده دیدهاید، گذرواژه حسابهای مشکوک و توکنهای دسترسی را بازنشانی کنید و 2FA را فعال نمایید.
شناسایی و پایش
– بررسی لاگهای وبسرور برای درخواستهای مکرر به مسیر wp-content/uploads/…/QR_Code.png
– جستجوی درخواستهای متعدد یا غیرمعمول برای ایجاد magic link برای یک کاربر خاص
– مانیتورینگ ورودهای موفق با توکنهای جادویی و تطبیق IPها و زمانها
اطلاعات تکمیلی و منابع عملی
– CVE: CVE-2026-2144 (برای جزییات فنی و پیگیری وصلهها بررسی شود)
– پیادهسازیهای احتمالی اثبات مفهوم و بحثهای فنی ممکن است در GitHub منتشر شده باشند؛ برای آگاهی از وجود PoC و ابزارهای مرتبط، مخازن عمومی را بررسی کنید.
– برای طبقهبندی ضعفها میتوانید به منابع مرتبط با CWE و CAPEC مراجعه کنید تا الگوهای حمله و ضعفهای زمینهای را بهتر درک کنید.
نکته پایانی
مدیران سایتهای وردپرسی که از افزونه Magic Login Mail / QR Code استفاده میکنند باید این موضوع را فوراً بررسی و تا دریافت اصلاحیه، اقدامات حفاظتی موقت را اعمال کنند. بازبینی پیکربندی افزونهها، محدودسازی دسترسی به فایلهای تولیدی و پایش لاگها بهترین راههای کاهش ریسک تا زمان دریافت وصله است.