→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-16983 · gutentor

افشای رمز عبور پست‌های محافظت‌شده از طریق REST API در افزونه Gutentor

متوسط plugin CVSS 4.3

افزونه Gutentor وردپرس در نسخه‌های ۴.۰.۶ و پایین‌تر محدودیت زمینه (context) صحیح را روی یکی از endpointهای REST خود اعمال نمی‌کند و در نتیجه رمزهای عبور متن ساده پست‌های محافظت‌شده را در اختیار هر کاربر احراز هویت‌شده با حداقل نقش Subscriber قرار می‌دهد. این آسیب‌پذیری به مهاجمان اجازه دسترسی غیرمجاز به محتوای حساس پست‌های محافظت‌شده را می‌دهد و امنیت سایت را به خطر می‌اندازد. توصیه می‌شود فوراً افزونه را به آخرین نسخه به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.0.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته gutentor را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.