🤗تصمیم گرفتم ازین به بعد ویدیو ها فقط در یوتیوب و زبان اصلی آپلود بشه و لینکش اینجا قرار بگیره بقیه موارد هم مثل معرفی ابزار و ترفند ها اینجا قرار میگیره به زودی فعالیت پر قدرت شروع میشه
❤🔥4❤1
خب اولین ویدیو یوتیوب آپلود شد تکراریه ویدیو همین آسیب پذیری آپارات هستش اما این هفته 2 تا ویدیو جدید داریم سابسکرایب کنید لطفا 🙏🏻
⚠️ آسیبپذیری جدید در WordPress؛ از Pre-Auth XSS تا اجرای PHP
یک آسیبپذیری امنیتی با شناسه CVE-2026-64638 در WordPress گزارش شده که از نوع Reflected Cross-Site Scripting (XSS) است. نکته مهم اینجاست که مرحله اولیه حمله میتواند قبل از احراز هویت انجام شود؛ یعنی مهاجم برای شروع Exploit لزوماً به حساب کاربری معتبر نیاز ندارد. در سناریوهای خاص، اگر مدیر سایت روی لینک یا Payload مخرب تعامل داشته باشد، مهاجم میتواند XSS را به مراحل جدیتری زنجیره کند و در نهایت به اجرای کد PHP روی سرور برسد.
این زنجیره حمله میتواند عملاً به مواردی مثل:
• اجرای کد دلخواه
• دسترسی به دادههای حساس سایت
• دستکاری محتوا
• نصب Backdoor
• و حتی تصاحب کامل وبسایت
منجر شود.
این مشکل در نسخههای اصلاحشده WordPress برطرف شده و اگر هنوز از نسخههای قدیمی استفاده میکنید، بهروزرسانی WordPress Core را در اولویت قرار دهید. همچنین بعد از Patch کردن Core، بهتر است قالبها و افزونهها را هم بررسی و بهروزرسانی کنید؛ چون وجود کامپوننتهای قدیمی میتواند همچنان سطح حمله سایت را بالا نگه دارد.
⚠️ اگر مسئول نگهداری سایتهای WordPress هستید، این مورد را صرفاً یک XSS ساده در نظر نگیرید؛ اهمیت اصلی آن در قابلیت زنجیره شدن حمله تا اجرای کد سمت سرور است
https://t.me/Aran_Lab
یک آسیبپذیری امنیتی با شناسه CVE-2026-64638 در WordPress گزارش شده که از نوع Reflected Cross-Site Scripting (XSS) است. نکته مهم اینجاست که مرحله اولیه حمله میتواند قبل از احراز هویت انجام شود؛ یعنی مهاجم برای شروع Exploit لزوماً به حساب کاربری معتبر نیاز ندارد. در سناریوهای خاص، اگر مدیر سایت روی لینک یا Payload مخرب تعامل داشته باشد، مهاجم میتواند XSS را به مراحل جدیتری زنجیره کند و در نهایت به اجرای کد PHP روی سرور برسد.
این زنجیره حمله میتواند عملاً به مواردی مثل:
• اجرای کد دلخواه
• دسترسی به دادههای حساس سایت
• دستکاری محتوا
• نصب Backdoor
• و حتی تصاحب کامل وبسایت
منجر شود.
این مشکل در نسخههای اصلاحشده WordPress برطرف شده و اگر هنوز از نسخههای قدیمی استفاده میکنید، بهروزرسانی WordPress Core را در اولویت قرار دهید. همچنین بعد از Patch کردن Core، بهتر است قالبها و افزونهها را هم بررسی و بهروزرسانی کنید؛ چون وجود کامپوننتهای قدیمی میتواند همچنان سطح حمله سایت را بالا نگه دارد.
⚠️ اگر مسئول نگهداری سایتهای WordPress هستید، این مورد را صرفاً یک XSS ساده در نظر نگیرید؛ اهمیت اصلی آن در قابلیت زنجیره شدن حمله تا اجرای کد سمت سرور است
https://t.me/Aran_Lab
🔥3
Forwarded from امنیت سایبری | Cyber Security
مالک خبرگزاری رویترز در بیانیهای مطبوعاتی اعلام کرد یکی از واحدهایش با حادثه امنیت سایبری مواجه شده است.
بخش آسیبدیده: پلتفرم مدیریت و ثبت الکترونیکی پروندههای قضایی C-Track (متعلق به واحد فناوریهای حقوقی تامسون رویترز / West Publishing).
شرح حادثه: یک شخص/گروه غیرمجاز به فایلهای پشتیبان (Backups) و فضای ذخیرهسازی ابری این پلتفرم دسترسی پیدا کرده است.
محدوده نفوذ: سیستمهای قضایی و دادگاههای بیش از ۱۱ ایالت در آمریکا (از جمله اوهایو، کنتاکی، آلاباما، نوادا، تنسی و…) و دادگاههای استان انتاریو کانادا تحت تأثیر قرار گرفتهاند.
دادههای افشاشده: اطلاعات هویتی (PII) مانند نام، تاریخ تولد، شماره گواهینامه رانندگی و برخی اسناد و سوابق پروندههای قضایی دادگاهها.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤🔥1
📣یه نکته دیگه هم بگم مثلا تو فرایند ریکان رسیدین ب ساب دامنه ای ک وردپرس بود همونو بردارید تست کیس های دستی و wpscan روش ران بزنید پلاگین ها رو انالیز و اسکن بکنید به چیز های خوبی میرسین
Lab
داشتم رو sms.ir هانت میکردم ک یهو دوتا medium پیدا شد البته حواستون باشه مثل من رکب نخورید الان همین آسیب پذیری دوم ک مربوط میشه به CVE-2023-5089 اکسپلویت شد اما هیچ ایمپکت خاصی نداره صرفا تونستم صفحه لاگینی ک hide شده بود رو ببینم !
تکمیلی : CVE-2023-5089 مربوط به افزونه Defender Security هستش کارشم اینه مسیر لاگین رو هاید و مخفی بکنه .
📣ویدیو بعدی یوتیوب mass hunt انجام میدیم رو دانشگاه های ایران تا ببینید چقدر امنیت ایران خوبه و باید خیالتون راجب دانشگاه هاتون راحت باشه
😁4😍2🔥1