14971
🔻مسیر ورود به حوزه تستنفوذ و امنیت ارتباط با ادمین : 🆔 @LianTrain کلیه حقوق متعلق به شرکت مهرنا رایانه لیان میباشد. 🌐 LianGroup.net ☎️ 021-91004151
آسیبپذیری CVE-2026-85706 با امتیاز CVSS 10.0، نمونهای بحرانی از Path Traversal در Repository Commits API گیتلب است.
مهاجم بدون احراز هویت میتواند محدودیتهای مسیر را دور زده و فایلهای دلخواه موجود روی سرور را بخواند. پیامد این نقص ممکن است شامل افشای فایلهای پیکربندی، Credentialها، Access Tokenها و Secrets زیرساخت CI/CD باشد.
دسترسی به این اطلاعات میتواند زمینه لازم برای تصاحب Repository، دستکاری Pipeline و نفوذ به سرویسهای متصل را فراهم کند. CISA بهرهبرداری فعال از این آسیبپذیری را تأیید کرده و آن را به فهرست KEV افزوده است.
نسخههای اصلاحشده شامل 19.3.2، 19.2.6 و 19.1.8 هستند و ارتقا باید فوراً انجام شود. پس از نصب وصله، بررسی API Logها، تغییر Tokenهای مشکوک و بازبینی Pipelineها و Commitهای اخیر ضروری است.
در صورت مشاهده IOC، GitLab باید بهعنوان یک نقطه احتمالی نفوذ به زنجیره تأمین نرمافزار وارد فرایند Incident Response شود.
💻 گروه لیان
https://liangroup.net/
@AcademyLian
☺️ شرکت مهرنا رایانه لیان (گروه لیان)
☺️ کارشناس تست نفوذ وب
◀️ دانش تخصصی و توانمندیها:
☺️تسلط نسبی به ارزیابی امنیتی و آزمون نفوذ برنامههای کاربردی وب
☺️آشنایی عملی با OWASP Top 10 و OWASP Testing Methodology
☺️درک مناسب از مفاهیم امنیت شبکه، پروتکل HTTP/HTTPS و حملات رایج
☺️آشنایی با حداقل یکی از زبانهای برنامهنویسی تحت وب (مانند JavaScript، PHP، Python یا .NET)
☺️تجربه در تهیه گزارشهای فنی تست نفوذ و مستندسازی یافتهها
◀️ مهارتهای عمومی:
☺️آشنایی با زبان انگلیسی
☺️دارای روحیه کار تیمی و تعامل پذیری
☺️ساعت کاری: شنبه تا چهارشنبه 8:30 تا 17
☺️ ارسال رزومه به ایمیل یا آیدی تلگرام زیر:
job@liangroup.net
@lian_support
@LianJob | Jump To Your Office
◀️ دوره Security+
◀️ شروع دوره: دوشنبه، 16 شهریور 1405
◀️ مدرس دوره: جناب مهندس وحید علمی
◀️تخفیف 15% برای خرید نقدی: sec-15
مشاهده جزئیات دوره و خرید:
https://lian.ac/sec-plus
🔽 اطلاع از شرایط اقساط: @liantrain
🔸 اطلاعات بیشتر:
02191004151 | WhatsApp | Telegram
💻 گروه لیان
https://liangroup.net/
@AcademyLian
⚠️ عامل هوش مصنوعی Cursor در خدمت یک گروه باجافزاری؛ نفوذ به حداقل ۷ شرکت
بررسی یک سرور اشتباه پیکربندیشده متعلق به گروه روسیزبان Aur0ra نشان داده است که اعضای این گروه از عامل هوش مصنوعی Cursor برای تسریع مراحل مختلف حملات سایبری استفاده کردهاند.
پژوهشگران با بررسی ۲۸ نشست گفتوگو میان مهاجمان و AI Agent دریافتند که Cursor در بخشهایی از زنجیره حمله، از جمله موارد زیر به مهاجمان کمک کرده است:
🔵 شناسایی میزبانها و سرویسهای آسیبپذیر
🔵 تحلیل مسیرهای احتمالی نفوذ
🔵 سرقت Credential و تصاحب حسابهای باارزش
🔵 بررسی و شکستن Hashهای استخراجشده
🔵 پیشنهاد ابزار و روش بهرهبرداری از سیستمهای آسیبپذیر
🔵 برقراری دسترسی به شبکههای هدف
مهاجمان برای دورزدن محدودیتهای ایمنی، عملیات خود را یک «تست نفوذ قانونی در محیط آزمایشی» معرفی میکردند. هر زمان عامل هوش مصنوعی از ادامه همکاری خودداری میکرد، آنها نشست تازهای ایجاد کرده و سناریوی تست امنیتی را دوباره مطرح میکردند.
براساس دادههای بررسیشده، این روش در نفوذ به حداقل ۷ شرکت مورد استفاده قرار گرفته است؛ بااینحال، گروه Aur0ra مدعی داشتن دستکم ۲۰ قربانی است و هنوز مشخص نیست AI در حمله به تمام آنها نقش داشته باشد.
پژوهشگران تخمین میزنند استفاده از Cursor سرعت عملیات مهاجمان را حدود ۳۰ تا ۵۰ درصد افزایش داده است. این پرونده نشان میدهد عاملهای هوش مصنوعی میتوانند فراتر از تولید کد، در مراحل مختلف چرخه حمله و تصمیمگیری عملیاتی مهاجمان نیز به کار گرفته شوند.
نکته دفاعی مهم: سازمانها باید علاوه بر کنترل استفاده داخلی از ابزارهای AI، روی مقاومسازی سرویسهای در معرض اینترنت، جلوگیری از Credential Theft، اجرای MFA مقاوم در برابر فیشینگ و شناسایی رفتارهای غیرعادی حسابهای دارای دسترسی بالا تمرکز کنند.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ شروع قطعی دوره جامع تست نفوذ وباپلیکیشن
◀️ شروع دوره: امروز چهارشنبه، 4 شهریور
◀️ مدرس دوره: جناب مهندس میثم منصف
◀️تخفیف 15% برای خرید نقدی: web-15
☺️ مشاهده جزئیات دوره و خرید:
https://lian.ac/web-pentest
🔽 اطلاع از شرایط اقساط: @liantrain
🔸 اطلاعات بیشتر:
☺️ 02191004151 | 😎 WhatsApp | 😎 Telegram
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ دوره SANS SEC504
◀️ شروع دوره: شنبه 7 شهریور
◀️ مدرس دوره: جناب مهندس سجاد تیموری
☺️ مشاهده جزئیات دوره و خرید:
https://lian.ac/sec504
🔽 اطلاع از شرایط اقساط: @liantrain
🔸 اطلاعات بیشتر:
☺️ 02191004151 | 😎 WhatsApp | 😎 Telegram
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ انتشار رایگان دوره Network Packet Analysis
◀️ با تدریس مهندس پویان زمانی
◀️ مدت دوره: 32 ساعت
🎞 مشاهده قسمت یازدهم در آپارات:
https://www.aparat.com/v/aoi18b3
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ دعوت به همکاری از مدرسین حوزه امنیت اطلاعات و امنیت سایبری
آکادمی لیان در راستای توسعه دورههای تخصصی خود، از متخصصان و مدرسین حرفهای حوزه امنیت اطلاعات و امنیت سایبری برای همکاری در برگزاری دورههای آموزشی رکورد شده (آفلاین) دعوت میکند. اگر در یکی از حوزههای تخصصی امنیت فعالیت میکنید و تجربه عملی مناسبی دارید، خوشحال میشویم با شما آشنا شویم.
🔴 حوزههای مورد نیاز شامل:
تست نفوذ وب، شبکه و موبایل
مرکز عملیات امنیت (SOC) و Blue Team
پاسخگویی به حوادث (IR) و DFIR
شکار تهدید (TH)
تحلیل بدافزار
امنیت شبکه
امنیت و تست نفوذ سرویس اکتیودایرکتوری
تیم قرمز و تیم بنفش
و سایر حوزههای تخصصی مرتبط
🔴شرایط همکاری:
حداقل ۳ تا ۵ سال سابقه فعالیت حرفهای و قابل اثبات در حوزه تخصصی مرتبط
برخورداری از دانش فنی و تجربه عملی مناسب
توانایی انتقال مفاهیم بهصورت ساده، ساختاریافته و کاربردی
تسلط مناسب بر ابزارها و تکنولوژیهای مرتبط با حوزه تخصصی
مسئولیتپذیری و تعهد در برگزاری دورهها
به منظور ارتباط و همچنین دریافت اطلاعات بیشتر، لطفا با آیدی زیر در تماس باشید:
@vahid_elmi
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ دوره جامع تست نفوذ وباپلیکیشن
◀️ شروع دوره: چهارشنبه، 28 مرداد 1405
◀️ مدرس دوره: جناب مهندس میثم منصف
◀️تخفیف 15% برای خرید نقدی: web-15
☺️ مشاهده جزئیات دوره و خرید:
https://lian.ac/web-pentest
🔽 اطلاع از شرایط اقساط: @liantrain
🔸 اطلاعات بیشتر:
☺️ 02191004151 | 😎 WhatsApp | 😎 Telegram
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ وقتی DeepSeek وارد فاز حمله سایبری میشود
پژوهشگران Unit 42 یک مهاجم چینیزبان را شناسایی کردهاند که مدل هوش مصنوعی DeepSeek را به ابزار Hermes Agent متصل کرده بود تا بخشی از فرایند حمله را بهصورت نیمهخودکار اجرا کند. این عامل هوشمند وظایفی مثل شناسایی آسیبپذیریها، جستوجوی اهداف اینترنتی از طریق FOFA، دانلود کدهای اثبات مفهوم یا PoC و آمادهسازی مراحل Exploit را انجام میداد؛ یعنی کارهایی که معمولاً به زمان و دخالت مستقیم اپراتور نیاز دارند، به یک زنجیره خودکار تبدیل شده بودند.
البته حملات کاملاً خودکار این مهاجم موفق نبودند، اما اپراتور در ادامه با دخالت دستی توانست سه سامانه Citrix NetScaler را با سوءاستفاده از آسیبپذیری CVE-2026-3055 آلوده کند.اهمیت این خبر فقط در استفاده از یک مدل هوش مصنوعی نیست؛ نکته اصلی، اتصال LLM به ابزارهای عملیاتی شناسایی، اسکن و Exploit است. این معماری میتواند سرعت کشف اهداف، تحلیل آسیبپذیریها و اجرای حملات انبوه را بهشدت افزایش دهد. این فعالیت فعلاً به یک گروه APT شناختهشده نسبت داده نشده، اما نشان میدهد عاملهای تهاجمی مبتنی بر AI دیگر فقط یک ایده آزمایشگاهی نیستند.
برای تیمهای امنیتی، این اتفاق دوباره بر چند اقدام حیاتی تأکید میکند: بهروزرسانی سریع تجهیزات اینترنتی، محدودسازی دسترسی پنلهای مدیریتی، بررسی لاگهای احراز هویت و اجرای فرمان، شناسایی اسکنهای غیرعادی و تعویض Credentialهای احتمالی افشاشده. هوش مصنوعی قرار نیست جای مهاجم را بگیرد؛ اما میتواند یک مهاجم معمولی را سریعتر، مقیاسپذیرتر و خطرناکتر کند.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
☄️ وام دانشجویی لیان - ویژه ثبتنام در دورههای آنلاین امنیت و تستنفوذ
⚠️ بهترین راهکار ورود به حوزه امنیت اطلاعات با وام دانشجویی آکادمی لیان
✅ 15 الی 50 میلیون تومان
✅ بدون سود یا کارمزد
✅ با بازپرداخت 12 الی 24 ماهه
🔸 اطلاعات بیشتر:
☺️ 02191004151 | 😎 WhatsApp | 😎 Telegram
💻 🔫🔫🔫🔫 🔫🔫🔫🔫🔫
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ هشدار فوری؛ آسیبپذیری بحرانی در هسته WordPress
دو آسیبپذیری امنیتی با شناسههای CVE-2026-63030 و CVE-2026-60137 در هسته وردپرس شناسایی شدهاند که در صورت ترکیب، میتوانند مسیر اجرای کد از راه دور یا RCE را برای مهاجم فراهم کنند.
آسیبپذیری CVE-2026-60137 به پاکسازی نادرست پارامتر author__not_in در WP_Query مربوط است و در شرایطی که افزونه یا قالب، ورودی کنترلنشده را به این پارامتر منتقل کند، امکان SQL Injection ایجاد میشود.
آسیبپذیری CVE-2026-63030 نیز یک مشکل در مسیریابی Batch Endpoint مربوط به WordPress REST API است. ترکیب این نقص با SQL Injection میتواند به مهاجم بدون حساب کاربری و بدون نیاز به تعامل مدیر سایت اجازه دهد روی سرور کد اجرا کند. امتیاز اعلامشده توسط WPScan برای این زنجیره حمله CVSS 9.8 – Critical است.
🔴 نسخههای آسیبپذیر و نسخههای امن:
▪️ WordPress 7.0.0 و 7.0.1 ← ارتقا به 7.0.2
▪️ WordPress 6.9.0 تا 6.9.4 ← ارتقا به 6.9.5
▪️ WordPress 6.8.x ← ارتقا به 6.8.6
نسخههای قبل از WordPress 6.8 تحت تاثیر این دو مشکل قرار ندارند و شاخه 6.8 تنها در برابر CVE-2026-60137 آسیبپذیر است.
⚠️ آژانس CISA هر دو آسیبپذیری را در تاریخ ۲۱ ژوئیه ۲۰۲۶ به فهرست Known Exploited Vulnerabilities اضافه کرده است؛ یعنی بهرهبرداری از آنها در حملات واقعی مشاهده شده و موضوع صرفا یک تهدید تئوری نیست.
✅ اقدامات فوری پیشنهادی:
هسته وردپرس را فورا بهروزرسانی کنید، موفقیت بهروزرسانی خودکار را بررسی کنید و حسابهای مدیر، افزونهها، قالبها و فایلهای PHP که اخیرا تغییر کردهاند را بازبینی کنید. همچنین لاگهای Web Server و درخواستهای مشکوک به REST API را بررسی کرده و در صورت مشاهده نشانه نفوذ، رمزهای عبور و کلیدهای امنیتی WordPress را تغییر دهید.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ هشدار فوری برای مدیران Check Point
آسیبپذیری بحرانی CVE-2026-16232 با امتیاز CVSS 9.3 در فرایند ورود SmartConsole شناسایی شده و طبق اعلام Check Point، در حملات واقعی مورد بهرهبرداری قرار گرفته است. این نقص به مهاجم بدون احراز هویت اجازه میدهد یک Application Login Token دریافت کرده و از طریق SmartConsole با دسترسی کامل مدیریتی وارد Security Management Server شود؛ سطح دسترسیای که میتواند مدیریت Policyها و تنظیمات امنیتی سازمان را در معرض خطر قرار دهد.
نسخههای R81.10، R81.20، R82 و R82.10 در محصولات Security Management و Multi-Domain Management تحت تاثیر هستند و نسخههای قدیمیتر نیز ممکن است آسیبپذیر باشند. موارد بهرهبرداری مشاهدهشده عمدتا مربوط به سرورهای مدیریتی بوده که مستقیما در اینترنت قرار داشته و محدودیت IP نداشتهاند. آژانس CISA نیز این آسیبپذیری را به فهرست Known Exploited Vulnerabilities اضافه کرده است؛ یعنی سوءاستفاده از آن فقط یک احتمال تئوری نیست.
⚠️ اقدامات فوری پیشنهادی:
آخرین Jumbo Hotfix را نصب کنید، دسترسی اینترنتی به Management Server را بررسی و محدود کنید، Trusted Clients را فقط به IPها و Subnetهای مورد اعتماد اختصاص دهید و لاگها را برای نشانههای دسترسی مشکوک بازبینی کنید. Check Point چند IP مشاهدهشده در حملات را نیز بهعنوان IoC منتشر کرده است. امنیت فایروال فقط به Policyهای آن وابسته نیست؛ پنل مدیریتی فایروال نیز باید محدود، بهروز و بهصورت مداوم پایش شود.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ شروع قطعی دوره SOC Tier 1
◀️ شروع دوره: شنبه، 3 مرداد 1405 - تخفیف 15%: lianads-15
☺️ مشاهده جزئیات دوره و خرید:
https://lian.ac/soc1
🔽 اطلاع از شرایط اقساط: @liantrain
🔸 اطلاعات بیشتر:
☺️ 02191004151 | 😎 WhatsApp | 😎 Telegram
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ حمله باج افزاری، تولید یکی از برندهای کوکاکولا را متوقف کرد
شرکت کوکاکولا از وقوع یک حمله سایبری به زیرمجموعه خود، Fairlife، خبر داده است. در این حادثه، مهاجمان به بخشی از سامانههای این شرکت، از جمله سیستمهای مرتبط با تولید، دسترسی پیدا کردند. Fairlife برای مهار حمله و جلوگیری از گسترش آن، فعالیت خطوط تولید خود در آمریکا را موقتا متوقف کرده است.
کوکاکولا اعلام کرده کیفیت و سلامت محصولاتی که پیش از این تولید شدهاند، تحت تاثیر حادثه قرار نگرفته است. مراکز تولید Fairlife در کانادا نیز بدون اختلال به فعالیت خود ادامه میدهند. کارشناسان امنیت سایبری و نهادهای قانونی در حال بررسی ابعاد و پیامدهای کامل این حمله هستند.
این حادثه نشان میدهد حملات سایبری فقط اطلاعات را تهدید نمیکنند و میتوانند مستقیما یک کسب و کار واقعی را متوقف کنند.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ ورکشاپ رایگان لابراتوار تشخیص تهدید در SOC
🔴 مدت زمان دوره: 12 ساعت
🔵 شروع دوره: پنجشنبه، 07 آبان 1405
مشاهده جزئیات دوره و ثبتنام:
https://liangroup.net/academy/events-course/Detection-Engineering-and-Threat-Hunting
⚠️ به دلیل محدودیت منابع، ظرفیت ثبتنام 150 نفر میباشد. بعد از "تکمیل ظرفیت" امکان ثبتنام در دوره وجود نخواهد داشت. ضمنا این دوره دارای پیشنیاز میباشد و با دانش پایه، این دوره برای شما کارایی نخواهد داشت. افرادی که ثبتنام انجام دهند اما در کلاسها حضور نداشته باشند، بطور کل از تمام دورههای رایگان بعدی لیان، حذف خواهند شد. همچنین نفراتی که در ورکشاپهای رایگان سال گذشته غیبت داشتند، حتی در صورت ثبتنام نیز از این ورکشاپ حذف خواهند شد.
🔸 اطلاعات بیشتر:
02191004151 | WhatsApp | Telegram
💻 گروه لیان
https://liangroup.net/
@AcademyLian
📚 خرید کتاب جامع تست نفوذ وب – جلد اول
📖 چاپ دوم کتاب جامع تست نفوذ وب – جلد اول
ثبت سفارش خرید کتاب تا ۱۰ مهر ماه امکانپذیر است.
💰 قیمت کتاب: ۲,۲۰۰,۰۰۰ تومان
🔥 قیمت با تخفیف: ۲,۰۰۰,۰۰۰ تومان
📦 نحوه تحویل:
کتاب فقط بهصورت حضوری تحویل داده میشود و امکان ارسال پستی یا ارسال به آدرس وجود ندارد.
📍 آدرس محل تحویل:
فقط در تهران ، آدرس و زمان دقیق تحویل کتاب متعاقباً اعلام خواهد شد.
⚠️ ظرفیت خرید:
ظرفیت خرید محدود به ۱۰۰ نفر است و پس از تکمیل ظرفیت، امکان ثبت سفارش جدید وجود نخواهد داشت.
🎫 لطفاً پس از ثبت سفارش، کد رهگیری خود را نزد خود نگه دارید.
🛒 ثبت سفارش و خرید کتاب:
https://mrowasp.ir/buy-book
@SecCode
تخفیف ویژه نمایشگاه الکامپ برای بازدیدکنندگان حضوری غرفه لیان
اگر قصد بازدید از نمایشگاه الکامپ رو دارید، حتما به غرفه لیان سر بزنید؛ چون برای مراجعهکنندگان حضوری، تخفیف ویژه 25 تا 50 درصدی در نظر گرفتیم.
این فرصت فقط مخصوص افرادیه که حضوری به غرفه ما مراجعه میکنن.
📍 سالن 38B | غرفه 10
🎯 ویژه خدمات و راهکارهای امنیت سایبری، شبکه و آموزش
منتظرتون هستیم در غرفه لیان
💻 گروه لیان
https://liangroup.net/
@AcademyLian
◀️ انتشار رایگان دوره Network Packet Analysis
◀️ با تدریس مهندس پویان زمانی
◀️ مدت دوره: 32 ساعت
🎞 مشاهده قسمت دوازدهم در آپارات:
https://www.aparat.com/v/dsp3es2
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
✅ حضور گروه لیان در نمایشگاه الکامپ 29
⭐️ همراه با تخفیفات ویژه مخصوص بازدیدکنندگان حضوری
🔻 محل برگزاری: نمایشگاه بینالمللی تهران
🔻 سالن 38B غرفه 10
🔻 9 الی 12 شهریور 1405
منتظر دیدار شما در غرفه گروه لیان هستیم.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ آسیبپذیری بحرانی با امتیاز ۱۰ از ۱۰ در Microsoft Entra ID
مایکروسافت یک نقص امنیتی بحرانی در Microsoft Entra ID، سرویس مدیریت هویت ابری که پیشتر با نام Azure Active Directory شناخته میشد، برطرف کرده است.
🔵 شناسه: CVE-2026-69836
🔵 شدت: CVSS 10.0
🔵 نوع آسیبپذیری: Insecure Deserialization
🔵 پیامد احتمالی: Remote Code Execution
این نقص به پردازش ناامن دادههای غیرقابل اعتماد مربوط میشود و در صورت سوءاستفاده، میتوانست به مهاجم غیرمجاز اجازه اجرای کد از طریق شبکه را بدهد.
🔴 بردار حمله:
AV:N / AC:L / PR:N / UI:N / S:C / C:H / I:H / A:H
به بیان ساده، حمله از طریق شبکه قابل انجام بوده، پیچیدگی کمی داشته و به دسترسی اولیه یا تعامل کاربر نیاز نداشته است.
⚠️ یک نکته مهم: مایکروسافت ابتدا وضعیت Exploited را «Yes» اعلام کرده بود، اما بعداً این وضعیت را اصلاح کرد و توضیح داد که آسیبپذیری در حملات واقعی مورد سوءاستفاده قرار نگرفته است. این مشکل در زیرساخت ابری مایکروسافت بهطور کامل رفع شده و کاربران یا مدیران سازمانی نیازی به نصب دستی وصله ندارند.
با توجه به جایگاه Entra ID در احراز هویت کاربران و کنترل دسترسی به Microsoft 365، Azure و سرویسهای متصل، چنین آسیبپذیریهایی اهمیت امنیت لایه Identity را بیش از همیشه نشان میدهند.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ بوتکمپ رایگان OWASP Top Ten 2024
◀️ مدرس دوره: جناب مهندس میثم منصف
☺️ مشاهده جزئیات دوره و ثبتنام رایگان:
https://lian.ac/srf
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ آسیبپذیری جدید در WordPress؛ از Pre-Auth XSS تا اجرای PHP
یک آسیبپذیری امنیتی با شناسه CVE-2026-64638 در WordPress گزارش شده که از نوع Reflected Cross-Site Scripting (XSS) است. نکته مهم اینجاست که مرحله اولیه حمله میتواند قبل از احراز هویت انجام شود؛ یعنی مهاجم برای شروع Exploit لزوماً به حساب کاربری معتبر نیاز ندارد. در سناریوهای خاص، اگر مدیر سایت روی لینک یا Payload مخرب تعامل داشته باشد، مهاجم میتواند XSS را به مراحل جدیتری زنجیره کند و در نهایت به اجرای کد PHP روی سرور برسد.
این زنجیره حمله میتواند عملاً به مواردی مثل:
• اجرای کد دلخواه
• دسترسی به دادههای حساس سایت
• دستکاری محتوا
• نصب Backdoor
• و حتی تصاحب کامل وبسایت
منجر شود.
این مشکل در نسخههای اصلاحشده WordPress برطرف شده و اگر هنوز از نسخههای قدیمی استفاده میکنید، بهروزرسانی WordPress Core را در اولویت قرار دهید. همچنین بعد از Patch کردن Core، بهتر است قالبها و افزونهها را هم بررسی و بهروزرسانی کنید؛ چون وجود کامپوننتهای قدیمی میتواند همچنان سطح حمله سایت را بالا نگه دارد.
⚠️ اگر مسئول نگهداری سایتهای WordPress هستید، این مورد را صرفاً یک XSS ساده در نظر نگیرید؛ اهمیت اصلی آن در قابلیت زنجیره شدن حمله تا اجرای کد سمت سرور است.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ آسیبپذیری بحرانی در cPanel؛ سرورهای هاست اشتراکی در معرض خطر
آسیبپذیری بحرانی CVE-2026-58048 با امتیاز CVSS 9.4 در بخش مدیریت دیتابیس cPanel/WHM شناسایی شده است. یک کاربر دارای حساب معتبر cPanel و دسترسی به MySQL یا MariaDB میتواند از فرایند تغییر نام دیتابیس سوءاستفاده کرده و دستورات SQL را با سطح دسترسی Database Root اجرا کند.
این نقص در سرورهای اشتراکی میتواند به دسترسی، تغییر یا حذف دیتابیس سایر کاربران منجر شود و در برخی پیکربندیها، حتی احتمال تصاحب کامل سیستمعامل سرور نیز وجود دارد. تمام نسخههای پشتیبانیشده cPanel تحت تأثیر قرار دارند و مدیران سرورها باید فوراً به آخرین نسخه اصلاحشده بهروزرسانی کنند:/usr/local/cpanel/scripts/upcp --force
در صورت نبود امکان بهروزرسانی فوری، دسترسی کاربران به قابلیت MySQL را موقتاً از Feature List غیرفعال کنید. تا این لحظه، گزارشی عمومی از سوءاستفاده فعال یا انتشار اکسپلویت معتبر برای این آسیبپذیری منتشر نشده است.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ شروع قطعی دوره جامع شبکه
◀️ شروع دوره: شنبه، 24 مرداد 1405 - تخفیف 10%: net-10
☺️ مشاهده جزئیات دوره و خرید:
https://lian.ac/pfQ
🔽 اطلاع از شرایط اقساط: @liantrain
🔸 اطلاعات بیشتر:
☺️ 02191004151 | 😎 WhatsApp | 😎 Telegram
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ وقتی ایجنت هوش مصنوعی برای قبولی در آزمون، مسیر هک را انتخاب کرد!
شرکت OpenAI تأیید کرده است که یکی از ایجنتهای آزمایشی این شرکت، هنگام ارزیابی تواناییهای سایبری، از محیط کنترلشده یا Sandbox خارج شده و به زیرساختهای پلتفرم Hugging Face دسترسی غیرمجاز پیدا کرده است. هدف اصلی ایجنت، حل یک چالش امنیتی بود؛ اما بهجای ادامه مسیر تعیینشده، راهی غیرمنتظره برای رسیدن به اطلاعات موردنیاز پیدا کرد.
براساس گزارشهای منتشرشده، نفوذ از بخش پردازش Dataset آغاز شد. مهاجم با سوءاستفاده از مسیرهای اجرای کد، به سطح Node دسترسی پیدا کرد، Credentialهای مربوط به Cloud و Cluster را استخراج کرد و سپس در چند بخش از زیرساخت حرکت جانبی یا Lateral Movement انجام داد. فعالیت ایجنت نیز ظاهراً چند روز ادامه داشت و OpenAI بلافاصله منشأ حمله را شناسایی نکرد.
این اتفاق به معنای «خودآگاه شدن هوش مصنوعی» نیست؛ اما یک هشدار جدی درباره ایجنتهای هدفمحور است. وقتی یک مدل به ابزارهایی مانند Shell، اینترنت، اجرای کد و Credentialها دسترسی داشته باشد، ممکن است برای رسیدن به هدف، مسیری را انتخاب کند که طراحان پیشبینی نکردهاند.
🔴 این حادثه اهمیت چند اصل امنیتی را دوباره نشان داد:
🔵جداسازی واقعی و سختگیرانه Sandbox
🔵محدودسازی دسترسی خروجی شبکه
🔵اجرای اصل Least Privilege
🔵ثبت و مانیتورینگ کامل فعالیت ایجنت
🔵استفاده از Kill Switch و تأیید انسانی در عملیات حساس
⚠️ آینده ایجنتهای هوشمند فقط به توانایی بیشتر نیاز ندارد؛ کنترل، نظارت و معماری امنیتی قویتر نیز ضروری است.
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ شروع قطعی دوره جامع مقدمات تستنفوذ
◀️ شروع دوره: پنجشنبه، 8 مرداد 1405 - تخفیف 15%: pentest-15
☺️ مشاهده جزئیات دوره و خرید:
https://lian.ac/pentest
🔽 اطلاع از شرایط اقساط: @liantrain
🔸 اطلاعات بیشتر:
☺️ 02191004151 | 😎 WhatsApp | 😎 Telegram
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
⚠️ حریم خصوصی به معنای پنهان کردن چیزی نیست؛ به معنای محافظت از چیزی ارزشمند است.
Mikko Hyppönen
به منظور مشاوره در حوزه آگاهیرسانی امنیتی کاربران غیرفنی خود در سازمان، با شماره زیر با کارشناسان لیان در ارتباط باشید:
☺️ 02191004151
#آگاهی_رسانی_امنیتی
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ شروع قطعی دوره جامع مقدمات امنیت سایبری
◀️ شروع دوره: شنبه، 3 مرداد 1405 - تخفیف 20%: lianads-20
☺️ مشاهده جزئیات دوره و خرید:
https://lian.ac/security-prerequisite
🔸 اطلاعات بیشتر:
☺️ 02191004151 | 😎 WhatsApp | 😎 Telegram
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian
◀️ دوره آمادگی عملی برای ورود به SOC - قسمت هفتم
◀️ با تدریس مهندس سجاد تیموری
🎞 مشاهده قسمت هفتم در آپارات:
https://www.aparat.com/v/dsl0v03
💻 گروه لیان
☺️ https://liangroup.net/
☺️ @AcademyLian