→ برگشت به فید آسیب‌پذیری‌ها CVE-2025-9049 · nokri

تغییر غیرمجاز داده‌ها و افزایش سطح دسترسی در قالب Nokri

بالا theme CVSS 8.8

قالب Nokri – Job Board وردپرس در تمام نسخه‌های تا ۱.۶.۴ به دلیل فقدان بررسی قابلیت در تابع nokri_account_member_permissions در برابر تغییر غیرمجاز داده‌ها آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی Subscriber و بالاتر می‌توانند کاربران Subscriber جدیدی با مجوزهای عضو حساب کارفرما ایجاد کنند که سپس با به‌روزرسانی ایمیل هر کاربری از جمله مدیران، امتیازات خود را افزایش داده و کنترل سایت را به دست می‌گیرند. به‌روزرسانی فوری قالب به نسخه بالاتر از ۱.۶.۴ برای رفع این آسیب‌پذیری ضروری است.

نسخه‌های تحت تأثیر

<= 1.6.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته nokri را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.