→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-17585 · royal-elementor-addons

افشای اطلاعات حساس (Sensitive Information Exposure) در افزونه Royal Addons for Elementor

متوسط plugin CVSS 5.3

افزونه Royal Addons for Elementor در تمام نسخه‌های تا و شامل 1.7.1066 از طریق پارامتر wpr_keyword در برابر افشای اطلاعات حساس آسیب‌پذیر است. این آسیب‌پذیری به مهاجمان احراز هویت نشده امکان استخراج مقادیر دلخواه postmeta از تمام پست‌های منتشر شده را از طریق تطبیق زیررشته کاراکتر به کاراکتر در جدول wp_postmeta می‌دهد، زیرا نانس مورد نیاز به صورت عمومی از طریق wp_localize_script در صفحات فرانت‌اند منتشر می‌شود. خطرات شامل نشت اطلاعات حساس وب‌سایت است و توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.7.1066

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته royal-elementor-addons را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.