→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-75816 · acf-frontend-form-element

دور زدن احراز هویت و تصاحب کامل حساب کاربری در افزونه Frontend Admin

بحرانی plugin CVSS 9.8

افزونه Frontend Admin by DynamiApps در نسخه‌های تا ۳.۲۹.۱۲ به دلیل نبود بررسی قابلیت و مالکیت در تابع pre_update_value و کوتاه‌مدار شدن گیت احراز هویت current_user_can در ActionPost::conditions_logic هنگام ارسال شناسه غیرعددی مانند user_1 آسیب‌پذیر است. مهاجمان احراز هویت نشده می‌توانند ایمیل هر کاربری از جمله مدیر را بازنویسی کرده و با فرآیند بازنشانی رمز عبور وردپرس حساب را کاملاً تصاحب کنند. به‌روزرسانی فوری افزونه برای جلوگیری از این تهدید بحرانی ضروری است.

نسخه‌های تحت تأثیر

<= 3.29.12

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته acf-frontend-form-element را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.