→ برگشت به فید آسیبپذیریها
CVE-2026-19652 · divi-membership
افزایش سطح دسترسی (Privilege Escalation) در افزونه وردپرس divi-membership
افزونه divi-membership برای وردپرس در نسخههای تا 2.2.0 به دلیل عدم اعتبارسنجی نقشها در تابع `dmem_form_submit_handler()`، در برابر افزایش سطح دسترسی آسیبپذیر است. مهاجمان بدون نیاز به احراز هویت میتوانند با ارسال یک هش bcrypt دستکاریشده، حساب کاربری جدیدی با نقش مدیر کل ایجاد کرده و کنترل کامل وبسایت را به دست گیرند. توصیه میشود برای رفع این آسیبپذیری، افزونه را بلافاصله به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.2.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته divi-membership را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.