→ برگشت به فید آسیبپذیریها
CVE-2026-16557 · nimble-page-builder
افشای محتوای صفحهساز پستهای غیرعمومی به دلیل عدم بررسی مجوز (Missing Authorization) در افزونه Nimble Page Builder
افزونه Nimble Page Builder تا نسخه 3.3.8 هنگام بازگرداندن محتوای صفحهساز از طریق اکشن AJAX احراز هویتشده، هیچ بررسی مجوزی انجام نمیدهد. این آسیبپذیری به هر کاربر واردشده با نقش مشترک یا بالاتر اجازه میدهد محتوای صفحهساز پستها و صفحات غیرعمومی مانند پیشنویس، خصوصی و زمانبندیشده را مشاهده و افشا کند. برای رفع این مشکل امنیتی، افزونه را فوراً به نسخه دارای وصله بهروزرسانی نمایید.
نسخههای تحت تأثیر
<= 3.3.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته nimble-page-builder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.