→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-75133 · for-wordpress

افشای اطلاعات حساس و دانلود دامپ دیتابیس بدون احراز هویت در افزونه Keep Backup Daily

بالا plugin CVSS 7.5

افزونه Keep Backup Daily وردپرس در نسخه‌های قبل از 2.1.4 دارای آسیب‌پذیری افشای اطلاعات حساس است که به مهاجمان بدون نیاز به احراز هویت اجازه می‌دهد با دسترسی به پارامتر عمومی kbd_cron_process یک دامپ کامل از دیتابیس MySQL را ایجاد کنند. مهاجمان می‌توانند نام فایل دامپ را که بر اساس نام دیتابیس، محدوده تصادفی محدود و timestamp یونیکس فعلی تا حدی قابل پیش‌بینی است حدس بزنند و فایل پشتیبان را از دایرکتوری uploads عمومی دانلود کنند. این آسیب‌پذیری با شدت بالا کل اطلاعات حساس سایت وردپرسی را در معرض افشا قرار می‌دهد و توصیه اکید می‌شود افزونه فوراً به نسخه بالاتر از 2.1.4 به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 2.1.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته for-wordpress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.