→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-16557 · nimble-page-builder

افشای محتوای صفحه‌ساز پست‌های غیرعمومی به دلیل عدم بررسی مجوز (Missing Authorization) در افزونه Nimble Page Builder

متوسط plugin CVSS 4.3

افزونه Nimble Page Builder تا نسخه 3.3.8 هنگام بازگرداندن محتوای صفحه‌ساز از طریق اکشن AJAX احراز هویت‌شده، هیچ بررسی مجوزی انجام نمی‌دهد. این آسیب‌پذیری به هر کاربر واردشده با نقش مشترک یا بالاتر اجازه می‌دهد محتوای صفحه‌ساز پست‌ها و صفحات غیرعمومی مانند پیش‌نویس، خصوصی و زمان‌بندی‌شده را مشاهده و افشا کند. برای رفع این مشکل امنیتی، افزونه را فوراً به نسخه دارای وصله به‌روزرسانی نمایید.

نسخه‌های تحت تأثیر

<= 3.3.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته nimble-page-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.