→ برگشت به فید آسیبپذیریها
CVE-2026-76547 · user-profile-builder
تزریق اشیاء PHP (PHP Object Injection) در افزونه User Profile Builder وردپرس
افزونه User Profile Builder وردپرس در نسخههای قبل از 4.0.1 هنگام بارگذاری فایل پیکربندی نوع دادهها را بررسی نمیکند و امکان تزریق اشیاء PHP توسط کاربران دارای دسترسی بالا را فراهم میسازد. برای جلوگیری از عواقب احتمالی اجرای کد مخرب، بهروزرسانی فوری به نسخه 4.0.1 الزامی است.
نسخههای تحت تأثیر
<= 4.0.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته user-profile-builder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.