→ برگشت به فید آسیبپذیریها
CVE-2026-54239 · faustwp
افزایش سطح دسترسی (Privilege Escalation) در افزونه FaustWP
افزونه FaustWP در نسخههای تا ۱.۸.۱۱ تنها ciphertext را با HMAC احراز هویت میکند و بردار مقداردهی اولیه ۱۶ بایتی را از آن مستثنی میسازد. مهاجم با دسترسی کاربر واردشده غیرمدیر که کد مجوز را از GET /generate دریافت کرده میتواند IV را تغییر دهد تا رمزگشایی CBC نوع توکن و شناسه کاربر را به مدیر تبدیل کند در حالی که HMAC معتبر میماند. این آسیبپذیری دسترسی کامل به REST API وردپرس، ایجاد حساب ادمین، نصب افزونه و اجرای کد دلخواه را ممکن میسازد. توصیه میشود فوراً به نسخه وصلهشده بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.8.11
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته faustwp را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.