→ برگشت به فید آسیبپذیریها
CVE-2026-19946 · awesome-support
فقدان بررسی مجوز (Missing Authorization) در افزونه Awesome Support وردپرس
افزونه Awesome Support وردپرس تا نسخه ۶.۳.۹ به دلیل فقدان بررسی قابلیت در تابع wpas_do_mr_deny_user() آسیبپذیر است که برخلاف تابع مشابه فعالسازی، بررسی current_user_can را اعمال نکرده و تنها به نانس غیرمحدود به کاربر هدف متکی است. مهاجمان احراز هویتشده با سطح دسترسی مشترک و بالاتر میتوانند پرچم mr_user_denied را روی هر حساب کاربری از جمله مدیران تنظیم کنند که منجر به مسدود شدن دائمی فعالسازی تعدیلشده و ارسال ایمیل اعلان رد میشود. با وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 6.3.9
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته awesome-support را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/awesome-support/tags/6.3.9/includes/functions-actions.php#L25 ↗
- https://plugins.trac.wordpress.org/browser/awesome-support/tags/6.3.9/includes/functions-user.php#L1650 ↗
- https://plugins.trac.wordpress.org/browser/awesome-support/tags/6.3.9/includes/functions-user.php#L1731 ↗
- https://plugins.trac.wordpress.org/log/awesome-support/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/208f9475-446c-4cf1-9d70-a845cf9b3005?source=cve ↗