→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-75905 · wp-recipe-maker

دور زدن مجوز (Authorization Bypass) در افزونه WP Recipe Maker

متوسط plugin CVSS 4.3

افزونه WP Recipe Maker تا نسخه ۱۰.۸.۰ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام اقدامات، در برابر دور زدن مجوز آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی مشارکت‌کننده و بالاتر می‌توانند مالکیت دستورپخت‌های نوشته‌شده توسط ادمین را با بازنویسی post_author تصاحب کرده و آن‌ها را با تغییر post_status از انتشار خارج کنند (انتقال مالکیت نیازمند تنظیم recipe_use_author روی parent است اما لغو انتشار همیشه ممکن است). این آسیب‌پذیری منجر به سرقت محتوا و اختلال در سایت می‌شود؛ با توجه به وجود وصله، به‌روزرسانی فوری به نسخه امن توصیه می‌گردد.

نسخه‌های تحت تأثیر

<= 10.8.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-recipe-maker را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.