→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-16281 · classified-listing

نقض کنترل دسترسی در افزونه Classified Listing

بالا plugin CVSS 7.1

افزونه Classified Listing در نسخه‌های ۶.۱.۱ و پایین‌تر، بررسی‌های امنیتی لازم برای احراز مالکیت کاربر بر روی آگهی‌ها را در بخش ویرایش تصویر هوش مصنوعی (AJAX) انجام نمی‌دهد. این نقص امنیتی به کاربران احراز هویت شده (مانند مشترکین) اجازه می‌دهد تا فایل‌های پیوست شده به آگهی‌های سایر کاربران را حذف کرده یا فایل‌های جدیدی به آن‌ها اضافه کنند. توصیه می‌شود سریعاً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 6.1.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته classified-listing را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.