تیم امنیتی وردپرس از چندین کلاهبرداری فیشینگ در حال انجام که جعل هویت «تیم وردپرس» و «تیم امنیتی وردپرس» در تلاش برای متقاعد کردن مدیران برای نصب یک افزونه در وب‌سایت خود که حاوی بدافزار است، آگاه است.

تیم امنیتی هرگز برای شما ایمیلی ارسال نمی‌کند که افزونه یا قالبی را در سایت خود نصب کنید، و هرگز نام کاربری و رمز عبور مدیر را درخواست نخواهد کرد.

اگر ایمیلی ناخواسته دریافت کردید که ادعا می‌کند از وردپرس است با دستورالعمل‌هایی مشابه آنچه در بالا توضیح داده شد، لطفاً ایمیل‌ها را نادیده بگیرید و نشان دهید که ایمیل یک کلاهبرداری برای ارائه‌دهنده ایمیل شما است.

این ایمیل‌ها به یک سایت فیشینگ پیوند دارند که به نظر می‌رسد مخزن افزونه در دامنه‌ای است که متعلق به وردپرس یا نهاد مرتبط نیست. هر دو Patchstack و Wordfence مقالاتی نوشته‌اند که به جزئیات بیشتر می‌پردازند.

ایمیل های رسمی پروژه همیشه به صورت زیر خواهد بود:

  • از دامنه @wordpress.org یا @wordpress.net بیایید.
  • همچنین باید در قسمت جزئیات ایمیل بگویید “Signed by: wordpress.org”.

کلاهبرداری های جعل هویت تیم امنیتی وردپرس

 

تیم امنیتی وردپرس فقط با کاربران در مکان های زیر ارتباط برقرار می کند:

  • ایجاد وبلاگ امن در make.wordpress.org/security
  • سایت اصلی اخبار ورپرس به آدرس wordpress.org/news

تیم افزونه وردپرس هرگز مستقیماً با کاربران افزونه ارتباط برقرار نمی کند، اما ممکن است به کارکنان پشتیبانی افزونه، صاحبان و مشارکت کنندگان ایمیل ارسال کند. این ایمیل ها از plugins@wordpress.org ارسال می شوند و همانطور که در بالا ذکر شد امضا می شوند.

مخزن رسمی افزونه در wordpress.org/plugins موجود است یک زیر دامنه ممکن است حاوی خط فاصله باشد، اما همیشه یک نقطه قبل از wordpress.org ظاهر می شود.

مدیران یک سایت همچنین می توانند از طریق منوی افزونه ها در داشبورد وردپرس به مخزن افزونه دسترسی داشته باشند.

از آنجایی که وردپرس پر استفاده ترین سیستم مدیریت محتوا است، این نوع کلاهبرداری های فیشینگ گهگاه اتفاق می افتد. لطفاً برای ایمیل‌های غیرمنتظره که از شما می‌خواهند یک تم، افزونه یا پیوند دادن به فرم ورود را نصب کنید، هوشیار باشید.

وب سایت Scamwatch نکاتی را برای شناسایی ایمیل ها و پیام های متنی که احتمالا کلاهبرداری هستند ارائه کرده است.

مثل همیشه، اگر فکر می‌کنید که یک آسیب‌پذیری امنیتی کشف کرده‌اید، لطفاً سیاست‌های امنیتی پروژه را با افشای خصوصی و مسئولانه موضوع به‌طور مستقیم به تیم امنیتی وردپرس از طریق صفحه رسمی پروژه HackerOne دنبال کنید.

دسته بندی شده در: