→ برگشت به فید آسیبپذیریها
CVE-2026-15451 · memberpress-corporate
افزایش سطح دسترسی (Privilege Escalation) در افزونه MemberPress Corporate Accounts
افزونه MemberPress Corporate Accounts به دلیل آسیبپذیری تخصیص انبوه (mass assignment) در تابع add_sub_account_user که آرایه userdata خام را بدون فیلتر کردن کلیدهای خطرناک مانند role یا ID به wp_insert_user ارسال میکند، در نسخههای تا ۱.۵.۳۹ آسیبپذیر است. مهاجمان احراز هویتشده با سطح دسترسی subscriber یا بالاتر که دارای حساب corporate هستند میتوانند حسابهای ادمین جدید ایجاد کرده یا حسابهای ادمین موجود را با بازنویسی ایمیل hijack کنند که منجر به کنترل کامل وبسایت میشود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به آخرین نسخه امن بهروزرسانی نمایید.
نسخههای تحت تأثیر
<= 1.5.39
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته memberpress-corporate را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ba49bbf9-649b-456e-bab8-9f0f74bdbaee?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ba49bbf9-649b-456e-bab8-9f0f74bdbaee ↗
- https://memberpress.com/addons/corporate-accounts/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ba49bbf9-649b-456e-bab8-9f0f74bdbaee?source=cve ↗