→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-16966 · solace-extra

افشای غیرمجاز محتوای پیش‌نویس و خصوصی Site Builder از طریق AJAX در افزونه Solace Extra

متوسط plugin CVSS 5.3

افزونه Solace Extra وردپرس در نسخه‌های ۱.۷.۰ و پایین‌تر در یکی از اکشن‌های AJAX خود هیچ بررسی احراز هویت یا وضعیت انتشار پست انجام نمی‌دهد. این آسیب‌پذیری به مهاجمان احراز هویت‌نشده اجازه می‌دهد محتوای بخش‌های Site Builder که در وضعیت پیش‌نویس، در انتظار بررسی، خصوصی یا حذف‌شده هستند را بخوانند؛ محتوایی که وردپرس به طور عادی آن را سرو نمی‌کند. این باگ با سطح خطر متوسط می‌تواند منجر به افشای اطلاعات حساس سایت شود و توصیه فوری به به‌روزرسانی افزونه به نسخه بالاتر است.

نسخه‌های تحت تأثیر

<= 1.7.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته solace-extra را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.