→ برگشت به فید آسیبپذیریها
CVE-2026-75905 · wp-recipe-maker
دور زدن مجوز (Authorization Bypass) در افزونه WP Recipe Maker
افزونه WP Recipe Maker تا نسخه ۱۰.۸.۰ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام اقدامات، در برابر دور زدن مجوز آسیبپذیر است. مهاجمان احراز هویتشده با سطح دسترسی مشارکتکننده و بالاتر میتوانند مالکیت دستورپختهای نوشتهشده توسط ادمین را با بازنویسی post_author تصاحب کرده و آنها را با تغییر post_status از انتشار خارج کنند (انتقال مالکیت نیازمند تنظیم recipe_use_author روی parent است اما لغو انتشار همیشه ممکن است). این آسیبپذیری منجر به سرقت محتوا و اختلال در سایت میشود؛ با توجه به وجود وصله، بهروزرسانی فوری به نسخه امن توصیه میگردد.
نسخههای تحت تأثیر
<= 10.8.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-recipe-maker را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/wp-recipe-maker/tags/10.8.0/includes/public/class-wprm-recipe-saver.php#L572 ↗
- https://plugins.trac.wordpress.org/browser/wp-recipe-maker/tags/10.8.0/includes/public/class-wprm-recipe-saver.php#L630 ↗
- https://plugins.trac.wordpress.org/browser/wp-recipe-maker/tags/10.8.0/includes/public/class-wprm-recipe-saver.php#L729 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3677870%40wp-recipe-maker&new=3677870%40wp-recipe-maker ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/eee25825-2308-4234-b72b-6cb11b658a6e?source=cve ↗