→ برگشت به فید آسیبپذیریها
CVE-2026-15354 · advanced-custom-post-type
افزایش سطح دسترسی (Privilege Escalation) در افزونه ACPT (Premium)
افزونه ACPT (Premium) در تمام نسخههای تا ۲.۰.۶۶ به دلیل فقدان بررسی مجوز در تابع submit() آسیبپذیر است و مهاجمان بدون احراز هویت میتوانند از طریق فرمهای عمومی کاربری که ارسال ناشناس را مجاز میکنند، شناسه کاربر هدف را کنترل کرده و با فراخوانی wp_update_user() ایمیل و رمز عبور هر کاربری از جمله مدیران را بازنویسی کنند. این آسیبپذیری حیاتی امکان تصاحب کامل حساب ادمین و کنترل سایت وردپرسی را فراهم میکند. توصیه اکید میشود افزونه فوراً به نسخه بالاتر از ۲.۰.۶۶ بهروزرسانی شود.
نسخههای تحت تأثیر
<= 2.0.66
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته advanced-custom-post-type را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/abc138f5-0bb7-4ce3-a504-89580021bedb?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/abc138f5-0bb7-4ce3-a504-89580021bedb ↗
- https://acpt.io/changelog/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/abc138f5-0bb7-4ce3-a504-89580021bedb?source=cve ↗