→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-18550 · nokri

ارتقای سطح دسترسی از طریق تسخیر حساب کاربری در قالب Nokri - Job Board WordPress Theme

بحرانی theme CVSS 9.8

این قالب وردپرس به دلیل عدم اعتبارسنجی کافی توکن بازنشانی رمز عبور در تابع nokri_reset_password() آسیب‌پذیر است. مهاجمان احراز هویت نشده می‌توانند رمز عبور هر کاربری از جمله مدیران سیستم را بازنشانی کرده و به حساب کاربری آن‌ها دسترسی پیدا کنند. توصیه می‌شود برای رفع این مشکل امنیتی منتظر ارائه به‌روزرسانی از سوی سازنده باشید.

نسخه‌های تحت تأثیر

<= 1.6.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته nokri را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.