→ برگشت به فید آسیبپذیریها
CVE-2025-15481 · notification-bar-for
افشای ایمیلهای مشترکین از طریق اسکریپت صادرات CSV بدون احراز هویت در افزونه Notification Bar
افزونه Notification Bar for WordPress تا نسخه ۱.۱.۸ یک اسکریپت صادرات CSV را بدون نیاز به احراز هویت در دسترس قرار میدهد که تمام ایمیلهای مشترکین ذخیرهشده را افشا میکند. مهاجم بدون داشتن حساب کاربری میتواند لیست کامل ایمیلها را استخراج نماید که منجر به نقض حریم خصوصی کاربران و امکان سوءاستفاده در حملات اسپم یا فیشینگ میشود. بهروزرسانی فوری افزونه به نسخه جدیدتر برای رفع این آسیبپذیری ضروری است.
نسخههای تحت تأثیر
<= 1.1.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته notification-bar-for را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.