→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-16310 · memberdash

ارجاع مستقیم ناامن به شیء (IDOR) در افزونه MemberDash

بحرانی plugin CVSS 9.8

افزونه MemberDash وردپرس در تمام نسخه‌های تا و شامل ۱.۸.۵ به دلیل فقدان اعتبارسنجی روی پارامتر id کنترل‌شده توسط کاربر، آسیب‌پذیر به ارجاع مستقیم ناامن به شیء است. این باگ به مهاجمان احراز هویت‌نشده امکان می‌دهد با ارسال شناسه کاربری دلخواه در فرآیند ثبت‌نام، رمز عبور هر کاربر از جمله مدیران را تغییر داده و حساب آن‌ها را بدون هیچ اعلانی به قربانی تصاحب کنند. سایت‌های استفاده‌کننده در معرض خطر بالای تصاحب حساب و کنترل کامل قرار دارند و باید فوراً افزونه را به‌روزرسانی کنند.

نسخه‌های تحت تأثیر

<= 1.8.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته memberdash را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.