→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15823 · builderall-cheetah-for-wp

تغییر غیرمجاز داده‌ها به دلیل نبود بررسی قابلیت (Missing Capability Check) در افزونه Builderall Cheetah For Wp

متوسط plugin CVSS 4.3

افزونه Builderall Cheetah For Wp در نسخه‌های تا و شامل 3.0.2 به دلیل نبود بررسی قابلیت و nonce در هندلر AJAX تابع disable() آسیب‌پذیر است و به مهاجمان احراز هویت‌شده با سطح Subscriber و بالاتر اجازه می‌دهد طرح‌بندی صفحه‌ساز را در پست‌های دلخواه از جمله پست‌های دیگران غیرفعال کنند. این آسیب‌پذیری با تنظیم متای _ba_cheetah_enabled به false از طریق post_id کنترل‌شده کاربر رخ می‌دهد و می‌تواند نمایش صفحات وب‌سایت را مختل کند. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 3.0.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته builderall-cheetah-for-wp را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.