→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-66047 · wp-user-avatar

اجرای کد از راه دور بدون احراز هویت (Unauthenticated RCE) در افزونه ProfilePress

بالا plugin CVSS 8.1

افزونه ProfilePress (wp-user-avatar) در نسخه‌های قبل از ۴.۱۷.۲ دارای آسیب‌پذیری اجرای کد از راه دور بدون نیاز به احراز هویت است که مهاجم می‌تواند با brute-force کردن توکن اتصال ضعیف ۳۲ بیتی از طریق هندلر AJAX به نام ppress_connect_process، افزونه‌های دلخواه را نصب و فعال کند. مهاجم با ارسال URL کنترل‌شده در پارامتر file، نصب و فعال‌سازی بی‌صدا افزونه را انجام داده و به اجرای کد PHP با دسترسی کاربر وب‌سرور دست می‌یابد که کنترل کامل سایت وردپرسی را ممکن می‌سازد. توصیه می‌شود فوراً افزونه را به نسخه ۴.۱۷.۲ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.17.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-user-avatar را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.