→ برگشت به فید آسیبپذیریها
CVE-2026-18550 · nokri
ارتقای سطح دسترسی از طریق تسخیر حساب کاربری در قالب Nokri - Job Board WordPress Theme
این قالب وردپرس به دلیل عدم اعتبارسنجی کافی توکن بازنشانی رمز عبور در تابع nokri_reset_password() آسیبپذیر است. مهاجمان احراز هویت نشده میتوانند رمز عبور هر کاربری از جمله مدیران سیستم را بازنشانی کرده و به حساب کاربری آنها دسترسی پیدا کنند. توصیه میشود برای رفع این مشکل امنیتی منتظر ارائه بهروزرسانی از سوی سازنده باشید.
نسخههای تحت تأثیر
<= 1.6.6
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته nokri را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://nokriwp.com/ ↗
- https://themeforest.net/item/nokri-job-board-wordpress-theme/22677241 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b03b7ea8-6485-495d-b815-2b7b882a75a2?source=cve ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b03b7ea8-6485-495d-b815-2b7b882a75a2?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b03b7ea8-6485-495d-b815-2b7b882a75a2 ↗