→ برگشت به فید آسیبپذیریها
CVE-2026-10795 · updraftplus-wp-backup-migration
دور زدن احراز هویت در افزونه UpdraftPlus: WP Backup & Migration
این آسیبپذیری بحرانی به مهاجمان احراز هویتنشده اجازه میدهد تا اعتبارسنجی امضا را دور زده و دستورات دلخواه RPC را به عنوان مدیر سیستم اجرا کنند. این نقص میتواند منجر به آپلود و فعالسازی افزونه مخرب و در نهایت اجرای کد از راه دور شود. توصیه میشود افزونه را به محض انتشار نسخه اصلاحشده بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.26.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته updraftplus-wp-backup-migration را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.svn.wordpress.org/updraftplus/tags/1.26.4/vendor/team-updraft/common-libs/src/updraft-rpc/class-udrpc.php ↗
- https://plugins.svn.wordpress.org/updraftplus/tags/1.26.4/vendor/team-updraft/common-libs/src/updraft-rpc/class-udrpc2.php ↗
- https://plugins.trac.wordpress.org/changeset/3561938/updraftplus/trunk/vendor/team-updraft/common-libs/src/updraft-rpc/class-udrpc2.php ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e901c2a0-2477-4b9a-8483-6002419e0a2f?source=cve ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e901c2a0-2477-4b9a-8483-6002419e0a2f?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e901c2a0-2477-4b9a-8483-6002419e0a2f ↗