→ برگشت به فید آسیبپذیریها
CVE-2026-18232 · wp-directory-kit
دسترسی غیرمجاز به لیستینگهای پیشنویس در افزونه WP Directory Kit (Broken Access Control)
افزونه WP Directory Kit تا نسخه 1.5.7 وضعیت انتشار یا مالکیت لیستینگ را پیش از بازگرداندن محتوا از طریق اکشن AJAX عمومی بررسی نمیکند. مهاجمان بدون نیاز به احراز هویت میتوانند لیستینگهای پیشنویس و تأیید نشده سایر کاربران را مشاهده کنند که منجر به افشای اطلاعات محرمانه میشود. با وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن توصیه میگردد.
نسخههای تحت تأثیر
<= 1.5.7
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-directory-kit را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.