→ برگشت به فید آسیبپذیریها
CVE-2026-16960 · loops-logic
خواندن غیرمجاز رکوردهای کاربران و گزینههای سایت در افزونه Loops & Logic
افزونه Loops & Logic وردپرس در نسخههای قبل از ۴.۳.۰ اکشن عمومی template-data را به دادههای مجاز بازدیدکننده محدود نمیکند و به کاربران احراز هویت نشده امکان خواندن رکوردهای دلخواه کاربران (شامل آدرسهای ایمیل و نقشها) و گزینههای دلخواه سایت را میدهد. این آسیبپذیری باعث افشای اطلاعات حساس کاربران و تنظیمات سایت میشود که میتواند حریم خصوصی را نقض کرده و زمینه حملات بیشتر را فراهم آورد. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه ۴.۳.۰ یا بالاتر اکیداً توصیه میشود.
نسخههای تحت تأثیر
<= 4.3.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته loops-logic را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.