→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12954 · mapster-wp-maps

نوشتن غیرمجاز متای کاربر (Arbitrary User Meta Write) در افزونه Mapster WP Maps

بالا plugin CVSS 8.8

افزونه Mapster WP Maps در نسخه‌های تا ۱.۲۳.۰ از طریق تابع my_profile_update() آسیب‌پذیر است زیرا هیچ بررسی nonce، بررسی سطح دسترسی و اعتبارسنجی لیست مجاز روی کلید متای ارسالی از پارامتر POST با نام acf-photo-gallery-groups انجام نمی‌دهد و آن را مستقیماً به update_user_meta() پاس می‌دهد. مهاجمان احراز هویت‌شده با دسترسی Subscriber و بالاتر می‌توانند متاهای دلخواه کاربران را تغییر دهند هرچند افزایش سطح دسترسی ممکن نیست. با توجه به وجود وصله، افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.23.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته mapster-wp-maps را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.