→ برگشت به فید آسیبپذیریها
CVE-2026-19251 · ultimate-member
افشای نظرات تأییدنشده و فعالیت پروفایل خصوصی در افزونه Ultimate Member
افزونه Ultimate Member وردپرس در نسخههای قبل از 2.13.0 وضعیت تأیید نظرات و خصوصی بودن پروفایل را بررسی نمیکند و فعالیت پروفایل را به بازدیدکنندگان احراز هویتنشده بازمیگرداند. این آسیبپذیری به مهاجمان بدون نیاز به ورود اجازه میدهد محتوای نظرات در انتظار تأیید را مشاهده کنند و اطلاعات حساس کاربران را افشا نمایند. توصیه میشود فوراً افزونه را به نسخه 2.13.0 یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.13.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ultimate-member را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.