→ برگشت به فید آسیبپذیریها
CVE-2026-15823 · builderall-cheetah-for-wp
تغییر غیرمجاز دادهها به دلیل نبود بررسی قابلیت (Missing Capability Check) در افزونه Builderall Cheetah For Wp
افزونه Builderall Cheetah For Wp در نسخههای تا و شامل 3.0.2 به دلیل نبود بررسی قابلیت و nonce در هندلر AJAX تابع disable() آسیبپذیر است و به مهاجمان احراز هویتشده با سطح Subscriber و بالاتر اجازه میدهد طرحبندی صفحهساز را در پستهای دلخواه از جمله پستهای دیگران غیرفعال کنند. این آسیبپذیری با تنظیم متای _ba_cheetah_enabled به false از طریق post_id کنترلشده کاربر رخ میدهد و میتواند نمایش صفحات وبسایت را مختل کند. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن ضروری است.
نسخههای تحت تأثیر
<= 3.0.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته builderall-cheetah-for-wp را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/builderall-cheetah-for-wp/tags/3.0.2/classes/class-ba-cheetah-model.php#L208 ↗
- https://plugins.trac.wordpress.org/browser/builderall-cheetah-for-wp/tags/3.0.2/classes/class-ba-cheetah-model.php#L334 ↗
- https://plugins.trac.wordpress.org/browser/builderall-cheetah-for-wp/tags/3.0.2/classes/class-ba-cheetah-model.php#L462 ↗
- https://plugins.trac.wordpress.org/browser/builderall-cheetah-for-wp/tags/3.0.2/classes/class-ba-cheetah-model.php#L692 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/374c8bc8-83b1-48d3-877a-f6c8fa2f044b?source=cve ↗