→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19430 · catfolders-document-gallery-pro

دسترسی غیرمجاز و افشای فایل‌ها از طریق جعل توکن REST API در افزونه Catfolders Document Gallery Pro

متوسط plugin CVSS 5.3

افزونه Catfolders Document Gallery Pro وردپرس در نسخه‌های قبل از 2.0.7 برخی مسیرهای REST API را اعتبارسنجی نکرده و توکن شناسایی محتوا در سمت کاربر قابل جعل است. این باگ به کاربران احرازهویت‌نشده امکان مشاهده و دانلود پوشه‌های محرمانه و منتشرنشده سایت را می‌دهد. ارتقا به نسخه 2.0.7 توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 2.0.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته catfolders-document-gallery-pro را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.