→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15451 · memberpress-corporate

افزایش سطح دسترسی (Privilege Escalation) در افزونه MemberPress Corporate Accounts

بالا plugin CVSS 8.8

افزونه MemberPress Corporate Accounts به دلیل آسیب‌پذیری تخصیص انبوه (mass assignment) در تابع add_sub_account_user که آرایه userdata خام را بدون فیلتر کردن کلیدهای خطرناک مانند role یا ID به wp_insert_user ارسال می‌کند، در نسخه‌های تا ۱.۵.۳۹ آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی subscriber یا بالاتر که دارای حساب corporate هستند می‌توانند حساب‌های ادمین جدید ایجاد کرده یا حساب‌های ادمین موجود را با بازنویسی ایمیل hijack کنند که منجر به کنترل کامل وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به آخرین نسخه امن به‌روزرسانی نمایید.

نسخه‌های تحت تأثیر

<= 1.5.39

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته memberpress-corporate را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.