→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-13159 · real-estate-papi

نصب غیرمجاز افزونه‌های همراه به دلیل فقدان بررسی قابلیت و CSRF در افزونه Real Estate Papi

متوسط plugin CVSS 4.3

افزونه Real Estate Papi تا نسخه ۱.۰.۵ در یکی از اکشن‌های AJAX خود هیچ بررسی قابلیت کاربری یا توکن CSRF انجام نمی‌دهد و به هر کاربر احراز هویت‌شده حتی با نقش مشترک اجازه نصب مجموعه‌ای ثابت از افزونه‌های همراه از مخزن وردپرس را می‌دهد. در صورتی که درخواست در نشست کاربری با مجوز فعال‌سازی اجرا شود، افزونه‌ها به‌طور خودکار فعال می‌گردند و می‌توانند عملکرد سایت را تغییر داده یا زمینه نفوذ بیشتر را فراهم کنند. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به آخرین نسخه امن به‌روزرسانی نمایید.

نسخه‌های تحت تأثیر

<= 1.0.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته real-estate-papi را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.