→ برگشت به فید آسیبپذیریها
CVE-2026-13159 · real-estate-papi
نصب غیرمجاز افزونههای همراه به دلیل فقدان بررسی قابلیت و CSRF در افزونه Real Estate Papi
افزونه Real Estate Papi تا نسخه ۱.۰.۵ در یکی از اکشنهای AJAX خود هیچ بررسی قابلیت کاربری یا توکن CSRF انجام نمیدهد و به هر کاربر احراز هویتشده حتی با نقش مشترک اجازه نصب مجموعهای ثابت از افزونههای همراه از مخزن وردپرس را میدهد. در صورتی که درخواست در نشست کاربری با مجوز فعالسازی اجرا شود، افزونهها بهطور خودکار فعال میگردند و میتوانند عملکرد سایت را تغییر داده یا زمینه نفوذ بیشتر را فراهم کنند. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به آخرین نسخه امن بهروزرسانی نمایید.
نسخههای تحت تأثیر
<= 1.0.5
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته real-estate-papi را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.