→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-14444 · wp-fusion

افزایش سطح دسترسی در افزونه WP Fusion از طریق ThriveCart Auto Login

بالا plugin CVSS 7.5

افزونه WP Fusion (Pro) وردپرس در نسخه‌های تا ۳.۴۷.۱۳ به دلیل بررسی ناکافی مجوزها روی پارامتر role در تابع thrivecart() هندلر ThriveCart Auto Login، آسیب‌پذیر به افزایش سطح دسترسی است. مهاجمان احراز هویت‌شده با سطح Subscriber که access_key را دارند می‌توانند حساب ادمین جدید ایجاد کرده و کنترل کامل سایت را به دست گیرند. این کلید به صورت مستند با مشتریان ThriveCart به اشتراک گذاشته می‌شود و آسیب‌پذیری تنها در صورت فعال بودن گزینه ThriveCart Auto Login قابل بهره‌برداری است؛ فوراً افزونه را به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.47.13

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-fusion را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.