→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12853 · flamingo

دور زدن مجوز دسترسی (Authorization Bypass) در افزونه Flamingo وردپرس

متوسط plugin CVSS 5.4

افزونه Flamingo در نسخه‌های تا ۲.۶.۲ به دلیل عدم تأیید صحیح مجوز کاربر، آسیب‌پذیر به دور زدن مجوز دسترسی است. مهاجمان احراز هویت شده با سطح Contributor و بالاتر می‌توانند از طریق APIهای هسته وردپرس مانند XML-RPC wp.getTerms و admin-ajax ajax-tag-search، اصطلاحات taxonomy شامل نام کانال‌ها (از عناوین فرم‌های Contact Form 7) را شمارش کنند که ممکن است اهداف داخلی، نام بخش‌ها یا شناسه‌های گردش کار را فاش کرده و همچنین تعداد ارسال‌ها و نام تگ‌ها را لو دهد. با وجود وصله امنیتی، توصیه اکید به به‌روزرسانی فوری افزونه به نسخه امن می‌شود.

نسخه‌های تحت تأثیر

<= 2.6.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته flamingo را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.