→ برگشت به فید آسیبپذیریها
CVE-2026-66047 · wp-user-avatar
اجرای کد از راه دور بدون احراز هویت (Unauthenticated RCE) در افزونه ProfilePress
افزونه ProfilePress (wp-user-avatar) در نسخههای قبل از ۴.۱۷.۲ دارای آسیبپذیری اجرای کد از راه دور بدون نیاز به احراز هویت است که مهاجم میتواند با brute-force کردن توکن اتصال ضعیف ۳۲ بیتی از طریق هندلر AJAX به نام ppress_connect_process، افزونههای دلخواه را نصب و فعال کند. مهاجم با ارسال URL کنترلشده در پارامتر file، نصب و فعالسازی بیصدا افزونه را انجام داده و به اجرای کد PHP با دسترسی کاربر وبسرور دست مییابد که کنترل کامل سایت وردپرسی را ممکن میسازد. توصیه میشود فوراً افزونه را به نسخه ۴.۱۷.۲ یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.17.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-user-avatar را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://profilepress.com/changelog/ ↗
- https://wordpress.org/plugins/wp-user-avatar/ ↗
- https://www.vulncheck.com/advisories/profilepress-wordpress-plugin-unauthenticated-arbitrary-plugin-installation-rce ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4127aeb5-f077-4040-b6ad-55dbf2643077?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4127aeb5-f077-4040-b6ad-55dbf2643077 ↗