→ برگشت به فید آسیب‌پذیری‌ها CVE-2025-15481 · notification-bar-for

افشای ایمیل‌های مشترکین از طریق اسکریپت صادرات CSV بدون احراز هویت در افزونه Notification Bar

متوسط plugin CVSS 5.3

افزونه Notification Bar for WordPress تا نسخه ۱.۱.۸ یک اسکریپت صادرات CSV را بدون نیاز به احراز هویت در دسترس قرار می‌دهد که تمام ایمیل‌های مشترکین ذخیره‌شده را افشا می‌کند. مهاجم بدون داشتن حساب کاربری می‌تواند لیست کامل ایمیل‌ها را استخراج نماید که منجر به نقض حریم خصوصی کاربران و امکان سوءاستفاده در حملات اسپم یا فیشینگ می‌شود. به‌روزرسانی فوری افزونه به نسخه جدیدتر برای رفع این آسیب‌پذیری ضروری است.

نسخه‌های تحت تأثیر

<= 1.1.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته notification-bar-for را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.