→ برگشت به فید آسیبپذیریها
CVE-2026-16966 · solace-extra
افشای غیرمجاز محتوای پیشنویس و خصوصی Site Builder از طریق AJAX در افزونه Solace Extra
افزونه Solace Extra وردپرس در نسخههای ۱.۷.۰ و پایینتر در یکی از اکشنهای AJAX خود هیچ بررسی احراز هویت یا وضعیت انتشار پست انجام نمیدهد. این آسیبپذیری به مهاجمان احراز هویتنشده اجازه میدهد محتوای بخشهای Site Builder که در وضعیت پیشنویس، در انتظار بررسی، خصوصی یا حذفشده هستند را بخوانند؛ محتوایی که وردپرس به طور عادی آن را سرو نمیکند. این باگ با سطح خطر متوسط میتواند منجر به افشای اطلاعات حساس سایت شود و توصیه فوری به بهروزرسانی افزونه به نسخه بالاتر است.
نسخههای تحت تأثیر
<= 1.7.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته solace-extra را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.