→ برگشت به فید آسیبپذیریها
CVE-2026-15947 · metasync
فقدان بررسی مجوز دسترسی (Missing Authorization) در افزونه Metasync
افزونه Metasync وردپرس در نسخههای تا ۲.۶.۲۳ به دلیل فقدان بررسی قابلیت و nonce در تابع save_instant_indexing_settings() که روی هوک admin_init ثبت شده، آسیبپذیر است و به مهاجمان احراز هویتشده با سطح Subscriber اجازه میدهد تنظیمات ایندکسینگ فوری گوگل را تغییر دهند. این امر میتواند منجر به کنترل غیرمجاز انواع پست ایندکسشده، اختلال در سئو یا ایندکس شدن محتوای نامناسب شود. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن ضروری است.
نسخههای تحت تأثیر
<= 2.6.23
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته metasync را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/metasync/tags/2.6.16/admin/class-metasync-admin.php#L384 ↗
- https://plugins.trac.wordpress.org/browser/metasync/tags/2.6.16/admin/class-metasync-admin.php#L6358 ↗
- https://plugins.trac.wordpress.org/browser/metasync/tags/2.6.16/admin/class-metasync-admin.php#L6364 ↗
- https://plugins.trac.wordpress.org/browser/metasync/tags/2.6.17/admin/class-metasync-admin.php#L384 ↗
- https://plugins.trac.wordpress.org/browser/metasync/tags/2.6.17/admin/class-metasync-admin.php#L6358 ↗
- https://plugins.trac.wordpress.org/browser/metasync/tags/2.6.17/admin/class-metasync-admin.php#L6364 ↗
- https://plugins.trac.wordpress.org/changeset/3676919 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/1bfba54f-961d-4889-9272-0020c9fa0801?source=cve ↗