→ برگشت به فید آسیبپذیریها
CVE-2026-2278 · vw-writer-blog
بازنشانی غیرمجاز تنظیمات سفارشیساز تم VW Writer Blog به دلیل فقدان بررسی قابلیت (Missing Capability Check)
تم VW Writer Blog در تمام نسخههای تا و شامل ۱.۳.۸ به دلیل نبود بررسی سطح دسترسی در تابع vw_writer_blog_reset_all_settings آسیبپذیر است. مهاجمان احراز هویتشده با دسترسی Subscriber و بالاتر میتوانند تمام تنظیمات سفارشیساز تم را به حالت پیشفرض بازنشانی کنند و ظاهر سایت را مختل نمایند. با توجه به انتشار وصله، فوراً تم را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.3.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته vw-writer-blog را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://themes.trac.wordpress.org/browser/vw-writer-blog/1.3.6/functions.php#L487 ↗
- https://themes.trac.wordpress.org/browser/vw-writer-blog/1.3.9/functions.php#L487 ↗
- https://themes.trac.wordpress.org/browser/vw-writer-blog/trunk/functions.php#L487 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/2b1751f0-d385-43f5-bf90-82479a9c6694?source=cve ↗