→ برگشت به فید آسیبپذیریها
CVE-2026-16482 · buddypress-media
تزریق کدهای SQL (SQL Injection) در افزونه buddypress-media
افزونه rtMedia برای وردپرس، BuddyPress و bbPress از طریق پارامتر 'compare' در نسخههای حداکثر 4.7.11، آسیبپذیر به تزریق کدهای SQL از نوع مبتنی بر زمان (Time-based Blind SQL Injection) است. این آسیبپذیری به مهاجمان احراز هویتنشده اجازه میدهد تا با دستکاری درخواستها، کدهای مخرب SQL را به پرسوجوهای پایگاه داده تزریق کرده و اطلاعات حساس را استخراج کنند. برای رفع این مشکل، توصیه میشود افزونه خود را فورا به نسخهای بالاتر و امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.7.11
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته buddypress-media را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/53d9b351-ba17-431a-b371-7dc1a87bd757?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/53d9b351-ba17-431a-b371-7dc1a87bd757 ↗
- https://plugins.trac.wordpress.org/browser/buddypress-media/tags/4.7.11/app/helper/RTMediaModel.php#L105 ↗
- https://plugins.trac.wordpress.org/browser/buddypress-media/tags/4.7.11/app/helper/RTMediaModel.php#L116 ↗
- https://plugins.trac.wordpress.org/browser/buddypress-media/tags/4.7.11/app/main/routers/query/RTMediaQuery.php#L611 ↗
- https://plugins.trac.wordpress.org/changeset/3652137/buddypress-media/tags/4.7.12/app/helper/db/RTDBModel.php ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/53d9b351-ba17-431a-b371-7dc1a87bd757?source=cve ↗