→ برگشت به فید آسیبپذیریها
CVE-2026-11984 · ad-inserter
دور زدن مجوز دسترسی (Authorization Bypass) در افزونه Ad Inserter – Ad Manager & AdSense Ads
افزونه Ad Inserter در تمام نسخههای تا ۲.۸.۱۶ به دلیل فقدان بررسی قابلیت روی پارامتر URL با نام ai-debug-code در برابر دور زدن مجوز دسترسی آسیبپذیر است. مهاجمان احراز هویتنشده میتوانند بلوکهای کد هدر و فوتر پیکربندیشده توسط مدیر که از نمایش عمومی غیرفعال شدهاند را مشاهده کنند و این امر خطر افشای اطلاعات حساس پیکربندی تبلیغات را ایجاد میکند. با توجه به انتشار وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی نمایید.
نسخههای تحت تأثیر
<= 2.8.16
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ad-inserter را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.