→ برگشت به فید آسیبپذیریها
CVE-2026-4792 · bread
افشای اطلاعات حساس بدون احراز هویت در افزونه Bread (Information Disclosure)
افزونه Bread وردپرس تا نسخه ۲.۹.۱۲ به دلیل نبود بررسی احراز هویت و مجوز در تابع download_settings (ثبتشده روی هوک plugins_loaded و قابل اجرا در صفحات عمومی) آسیبپذیر است. مهاجم احرازنشده میتواند با دسترسی به /?export-meeting-list=1 تمام تنظیمات از جمله رمز عبور محافظت PDF ذخیرهشده به صورت متن ساده را استخراج کند و به محتوای محافظتشده دسترسی غیرمجاز پیدا کند. با توجه به وجود وصله، فوراً افزونه را به آخرین نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
تمام نسخههای قبل از وصله
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته bread را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/bread/tags/2.9.10/admin/class-bread-admin.php#L289 ↗
- https://plugins.trac.wordpress.org/browser/bread/tags/2.9.10/includes/class-bread.php#L284 ↗
- https://plugins.trac.wordpress.org/browser/bread/trunk/admin/class-bread-admin.php#L289 ↗
- https://plugins.trac.wordpress.org/browser/bread/trunk/includes/class-bread.php#L284 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/1c3b0fe6-796b-41c7-b989-439081be181f?source=cve ↗