→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-18056 · hivepress-authentication

دور زدن احراز هویت از طریق پارامتر access_token در افزونه HivePress Authentication

بالا plugin CVSS 7.5

افزونه HivePress Authentication وردپرس در نسخه‌های تا ۱.۱.۴ به دلیل عدم اعتبارسنجی توکن دسترسی فیسبوک در تابع authenticate_user آسیب‌پذیر است؛ این تابع توکن مهاجم را به Graph API ارسال کرده و ایمیل و شناسه بازگشتی را بدون بررسی app_id یا debug_token می‌پذیرد. مهاجمان احراز هویت‌نشده می‌توانند به عنوان هر کاربر موجود از جمله مدیران وارد شوند و کنترل کامل سایت را به دست گیرند. به‌روزرسانی فوری افزونه برای جلوگیری از تصاحب سایت ضروری است.

نسخه‌های تحت تأثیر

<= 1.1.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته hivepress-authentication را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.