→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-14805 · consulting

افزایش سطح دسترسی (Privilege Escalation) در قالب Consulting وردپرس

بالا theme CVSS 8.8

قالب Consulting وردپرس تا نسخه ۶.۷.۱۶ به دلیل ترکیب دو نقص در نقطه پایانی AJAX بدون بررسی قابلیت یا اعتبارسنجی nonce و مکانیزم ورود دسترسی توسعه‌دهنده بدون اعتبارسنجی رمزنگاری مناسب، به افزایش سطح دسترسی آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی مشترک می‌توانند transient مربوطه را به مقدار شناخته‌شده تنظیم کرده و به عنوان هر کاربر موجود از جمله مدیران وارد شوند که منجر به تصاحب کامل وب‌سایت می‌گردد. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری به نسخه بالاتر از ۶.۷.۱۶ اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 6.7.16

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته consulting را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.