
به اشتراک بگذارید
امنیت وردپرس | بلاگ وبداده
آسیبپذیری افزونه Duplicator و نحوه محافظت از سایت
- ریشه خطر: فایلهای نصب و بکاپِ باقیمانده Duplicator که پس از مهاجرت پاک نمیشوند، نقطه ورود اصلی مهاجماند.
- مهمترین حفرهها: سه مورد ثبتشده با شناسههای CVE-2020-11738، CVE-2022-2551 و CVE-2023-6114.
- خط اول دفاع: بهروزرسانی فوری افزونه به آخرین نسخه؛ هر سه حفره با آپدیت بسته شدهاند.
- قدم عملی دوم: حذف فایلهای نصب باقیمانده و بستن دسترسی به پوشه بکاپ با چند خط .htaccess.
- واقعیت صادقانه: خودِ افزونه بد نیست؛ خطر از نسخه قدیمی و بیتوجهی به پاکسازی بعد از کار میآید.
در یک نگاه
آسیبپذیری افزونه Duplicator چیست و چرا مهم است؟
یک تشبیه ساده
چرا فقط نصب افزونه کافی نیست؟

کدام حفرههای امنیتی Duplicator واقعی و مهم بودهاند؟
- پیمایش مسیر (CVE-2020-11738): در نسخههای Lite پیش از 1.3.28، مهاجمِ بدون ورود میتوانست با دستکاری مسیر (کاراکترهای
../) فایلهای دلخواه سرور، از جمله wp-config.php، را بخواند. این حفره در سال 2020 بهطور فعال در حملات واقعی سوءاستفاده شد. - دانلود بکاپ بدون احراز هویت (CVE-2022-2551): در نسخههای تا 1.4.7، اگر اینستالر حداقل یکبار اجرا شده بود، مهاجم میتوانست فایل کامل بکاپ سایت را بدون ورود دانلود کند.
- افشای اطلاعات حساس (CVE-2023-6114): در نسخههای پیش از 1.5.7.1، پوشهی موقتِ بکاپ (backups-dup-lite/tmp) در برابر فهرستگیری دایرکتوری محافظت نمیشد؛ اگر Directory Listing روی سرور فعال بود، دامپ دیتابیس و آرشیو سایت لو میرفت. این مورد شدت بحرانی داشت.
نقلقول از تیم امنیتی Wordfence
جدول مقایسه سه حفرهی امنیتی ثبتشده Duplicator
| شناسه CVE | نسخههای آسیبپذیر | نوع حفره | اصلاح از نسخه | شدت (CVSS) |
|---|---|---|---|---|
| CVE-2020-11738 | Lite < 1.3.28 | پیمایش مسیر / خواندن فایل حساس | 1.3.28 | 7.5 (بالا) |
| CVE-2022-2551 | تا 1.4.7 | دانلود بکاپ بدون احراز هویت | 1.4.7.1 | بالا |
| CVE-2023-6114 | کمتر از 1.5.7.1 | افشای اطلاعات (لیستشدن دایرکتوری) | 1.5.7.1 | 9.8 (بحرانی) |
جمعبندی جدول
چطور از سایت در برابر این آسیبپذیریها محافظت کنیم؟
قبل از شروع: یک بکاپ سالم بگیرید
قدم اول: افزونه را به آخرین نسخه بهروزرسانی کنید
قدم دوم: فایلهای نصب و بکاپِ باقیمانده را حذف کنید
installer.php، فایلهای با پسوند _installer.php، پوشهی dup-installer و آرشیوهای بکاپ با پسوند .zip یا .daf که دیگر به آنها نیاز ندارید. رهاکردن این فایلها، رایجترین دلیل هکشدن سایتهای استفادهکننده از Duplicator بوده است.
قدم سوم: دسترسی به فایلهای حساس را با htaccess ببندید
.htaccess ریشهی سایت، هم دسترسی به فایلهای نصب باقیمانده را ببندید، هم فهرستگیری دایرکتوری را خاموش کنید و هم جلوی دانلود مستقیم آرشیوهای بکاپ را بگیرید:# --- محافظت در برابر آسیبپذیریهای افزونه Duplicator (وبداده) ---
# این خطوط را به فایل .htaccess در ریشه سایت اضافه کنید
# ۱) جلوگیری از اجرا و دانلود فایلهای نصب باقیمانده Duplicator
<FilesMatch "(?i)(installer(-backup)?\.php|dup-installer)">
Require all denied
</FilesMatch>
# ۲) بستن فهرستگیری دایرکتوری تا پوشههای بکاپ لو نروند
Options -Indexes
# ۳) جلوگیری از دسترسی مستقیم به آرشیوهای بکاپ (zip/daf/sql)
<FilesMatch "\.(zip|daf|sql)$">
Require all denied
</FilesMatch>Apacheیک نکتهی مهم دربارهی این کد
قدم چهارم: از فایروال و افزونهی امنیتی استفاده کنید
../ یا تلاش برای دسترسی به installer.php) را قبل از رسیدن به سایت مسدود میکند. این کار مثل یک نگهبان جلوی در عمل میکند و حتی اگر یک افزونه بهروزرسانی نشده باشد، لایهی محافظتی اضافهای فراهم میآورد. در کنار آن، افزونههای بلااستفاده را حذف کنید؛ هر افزونهی اضافی یک سطح حملهی بالقوه است.قدم پنجم: بکاپها را جای امن و خارج از دسترس نگه دارید
میزبانی امن وردپرس و بکاپ مطمئن در وبداده
✅ دیتاسنترهای متنوع در ایران، هلند و آلمان برای انتخاب نزدیکترین لوکیشن.
✅ کنترلپنل سیپنل با مدیر فایل و ابزار بکاپ برای حذف آسان فایلهای نصب و مدیریت نسخهها.
✅ پشتیبانی فنی ۲۴ ساعته برای کمک در پاکسازی فایلهای Duplicator، تنظیم .htaccess و بازگردانی بکاپ.
تجربهی پشتیبانی وبداده
معایب و محدودیتهایی که باید صادقانه بدانید
پرسشهای پرتکرار درباره امنیت افزونه Duplicator
آیا استفاده از افزونه Duplicator خطرناک است؟
خیر، بهشرط رعایت دو نکته. اگر همیشه از آخرین نسخهی افزونه استفاده کنید و بعد از هر مهاجرت فایلهای نصب و بکاپ را پاک کنید، Duplicator ابزار امن و کاربردیای است. خطر تقریباً همیشه از نسخهی قدیمی یا فایلهای رهاشده روی سرور میآید، نه از خودِ استفادهی معمول از افزونه.
از کجا بفهمم سایتم بهخاطر Duplicator در خطر است؟
دو چیز را بررسی کنید: نسخهی افزونه (باید بهروز باشد) و وجود فایلهای باقیمانده. آدرس example.com/installer.php و example.com/wp-content/backups-dup-lite/ را در مرورگر باز کنید؛ اگر بهجای خطا، صفحه یا فهرست فایل دیدید، یعنی فایلهای حساس روی سرور ماندهاند و باید فوراً حذف شوند.
فایل installer.php کجاست و چطور آن را حذف کنم؟
این فایل معمولاً در ریشهی سایت (کنار wp-config.php) قرار میگیرد. از طریق مدیر فایل هاست یا FTP وارد شوید، فایلهای installer.php و *_installer.php و پوشهی dup-installer و آرشیوهای بکاپ بلااستفاده را پیدا و حذف کنید. Duplicator خودش هم دکمهای برای پاکسازی این فایلها بعد از مهاجرت دارد.
آیا فقط بهروزرسانی افزونه کافی است؟
بهروزرسانی مهمترین قدم است و حفرههای شناختهشده را میبندد، اما بهتنهایی کافی نیست. حتی با آخرین نسخه، اگر فایلهای نصب و بکاپِ قدیمی روی سرور مانده باشند یا فهرستگیری دایرکتوری فعال باشد، همچنان ریسک وجود دارد. پس آپدیت را با پاکسازی فایلها و بستن دسترسیها ترکیب کنید.
CVE یعنی چه و این شمارهها از کجا میآیند؟
CVE مخفف Common Vulnerabilities and Exposures است؛ یک سیستم استاندارد جهانی برای شمارهگذاری آسیبپذیریهای امنیتی. هر شمارهی CVE به یک حفرهی مشخص و ثبتشده اشاره دارد که کارشناسان امنیت آن را مستند کردهاند، تا همه با یک زبان مشترک دربارهی آن صحبت کنند.
نسخهی Pro (پولی) Duplicator امنتر است؟
نسخهی Pro امکانات بیشتری مثل بکاپ زمانبندیشده و ذخیره در فضای ابری دارد، اما حفرههای امنیتی میتوانند هر دو نسخه را تحت تأثیر قرار دهند؛ برای مثال حفرهی CVE-2023-6114 هم روی نسخهی Lite و هم Pro گزارش شد. بنابراین چه رایگان و چه پولی، اصلِ ماجرا همان بهروزرسانی و پاکسازی است.
اگر سایتم روی Nginx است چه کنم؟
قوانین .htaccess روی Nginx خوانده نمیشود. در این حالت باید همان محدودیتها (بستن دسترسی به installer.php و پوشهی بکاپ و خاموشبودن فهرستگیری) را در فایل کانفیگ Nginx اعمال کنید. روی هاستهای اشتراکی که به کانفیگ دسترسی ندارید، کافی است از پشتیبانی هاست بخواهید این کار را برایتان انجام دهد.
جایگزین امنتری برای بکاپ و مهاجرت وردپرس وجود دارد؟
بله، چند افزونهی معتبر دیگر برای بکاپ و مهاجرت وجود دارند و بسیاری از هاستها هم ابزار بکاپ داخلی دارند. اما هر افزونهای میتواند روزی حفره پیدا کند؛ مهمتر از انتخاب ابزار، عادت به بهروزرسانی مرتب، پاکسازی فایلهای موقت و نگهداری بکاپ در فضای امن است.
بعد از مهاجرت، افزونه Duplicator را حذف کنم یا نگه دارم؟
اگر به بکاپ یا مهاجرت مکرر نیاز ندارید، بعد از اتمام کار میتوانید افزونه را غیرفعال یا حذف کنید تا سطح حمله کمتر شود. اگر مرتب از آن استفاده میکنید، نگهداشتنش اشکالی ندارد، فقط شرطش این است که همیشه بهروز باشد و فایلهای نصب هر مهاجرت را پاک کنید.
جمعبندی و چکلیست نهایی
چکلیست سریع محافظت
✅ بعد از هر مهاجرت، فایل installer.php و آرشیوهای بکاپ را حذف کنید.
✅ با چند خط .htaccess دسترسی به فایلهای نصب و پوشهی بکاپ را ببندید.
✅ فهرستگیری دایرکتوری را خاموش و بکاپها را خارج از public_html نگه دارید.
✅ از یک فایروال یا افزونهی امنیتی معتبر استفاده کنید و افزونههای بلااستفاده را حذف کنید.
✅ اگر به Duplicator نیاز مداوم ندارید، بعد از مهاجرت آن را غیرفعال یا حذف کنید.



