→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19125 · ethpress

دور زدن احراز هویت (Authentication Bypass) در افزونه EthPress – Web3 Login

بالا plugin CVSS 8.1

افزونه EthPress – Web3 Login وردپرس تا نسخه ۲.۳.۵ به دلیل نبود دستور return در شاخه شکست تأیید امضا در تابع verify_login() فایل app/Login.php آسیب‌پذیر به دور زدن احراز هویت است. مهاجمان بدون احراز هویت می‌توانند با ارسال آدرس کیف پول عمومی هر کاربر دارای کیف پول لینک‌شده از جمله مدیران وارد حساب آن‌ها شوند و کنترل کامل وب‌سایت را به دست گیرند. توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.3.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ethpress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.