→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19704 · comments

تزریق SQL بدون احراز هویت در افزونه Comments وردپرس

بالا plugin CVSS 7.5

افزونه Comments وردپرس در نسخه‌های قبل از ۷.۶.۶۶ مقدار ورودی را برای ساخت کوئری پایگاه داده اعتبارسنجی نمی‌کند و به مهاجمان احراز هویت‌نشده امکان تزریق SQL می‌دهد تا نظرات غیرمجاز از جمله نظرات در انتظار تأیید، اسپم، حذف‌شده و نظرات پست‌های خصوصی و پیش‌نویس را بخوانند. این تزریق به صورت گرامر به کوئری می‌رسد و استخراج داده دلخواه از کل پایگاه داده ممکن نیست، بنابراین تأثیر آن محدود به افشای محتوای نظرات است. توصیه فوری می‌شود افزونه را به نسخه ۷.۶.۶۶ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 7.6.66

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته comments را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.