→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-4792 · bread

افشای اطلاعات حساس بدون احراز هویت در افزونه Bread (Information Disclosure)

متوسط plugin CVSS 5.3

افزونه Bread وردپرس تا نسخه ۲.۹.۱۲ به دلیل نبود بررسی احراز هویت و مجوز در تابع download_settings (ثبت‌شده روی هوک plugins_loaded و قابل اجرا در صفحات عمومی) آسیب‌پذیر است. مهاجم احرازنشده می‌تواند با دسترسی به /?export-meeting-list=1 تمام تنظیمات از جمله رمز عبور محافظت PDF ذخیره‌شده به صورت متن ساده را استخراج کند و به محتوای محافظت‌شده دسترسی غیرمجاز پیدا کند. با توجه به وجود وصله، فوراً افزونه را به آخرین نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

تمام نسخه‌های قبل از وصله

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته bread را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.