→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-1255 · ysleadgen

افشای اطلاعات حساس (Sensitive Information Exposure) در افزونه YS LeadGen وردپرس

بالا plugin CVSS 7.5

افزونه YS LeadGen در تمام نسخه‌های تا ۲.۱.۴ به دلیل دسترسی آزاد اکشن AJAX با نام ysleadgen_get_captured_data برای کاربران احراز هویت‌نشده، آسیب‌پذیر به افشای اطلاعات حساس است. مهاجم بدون نیاز به ورود می‌تواند تمام داده‌های ثبت‌شده فرم‌ها شامل اطلاعات شخصی مانند نام، ایمیل و محتوای پیام را استخراج کند که منجر به نشت گسترده اطلاعات کاربران و نقض حریم خصوصی وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، فوراً افزونه را به آخرین نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.1.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ysleadgen را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.