→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-74853 · pods

خواندن فایل‌های دلخواه از سرور در افزونه Pods وردپرس

متوسط plugin CVSS 6.8

افزونه Pods وردپرس قبل از نسخه 3.3.9.2 کنترل کافی روی توابع callback نمایش را اعمال نمی‌کند و کاربران دارای نقش نویسنده و بالاتر می‌توانند فایل‌های دلخواه از روی سرور بخوانند، حتی فایل‌هایی خارج از ریشه وب. این آسیب‌پذیری تنها در سایت‌هایی که از حالت restricted display-callback استفاده نمی‌کنند فعال است و مهاجمان با دسترسی نویسنده می‌توانند اطلاعات حساس را بخوانند که منجر به افشای داده‌ها و نقض حریم خصوصی می‌شود. توصیه فوری: به نسخه 3.3.9.2 یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.3.9.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته pods را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.