→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-76547 · user-profile-builder

تزریق اشیاء PHP (PHP Object Injection) در افزونه User Profile Builder وردپرس

متوسط plugin CVSS 6.6

افزونه User Profile Builder وردپرس در نسخه‌های قبل از 4.0.1 هنگام بارگذاری فایل پیکربندی نوع داده‌ها را بررسی نمی‌کند و امکان تزریق اشیاء PHP توسط کاربران دارای دسترسی بالا را فراهم می‌سازد. برای جلوگیری از عواقب احتمالی اجرای کد مخرب، به‌روزرسانی فوری به نسخه 4.0.1 الزامی است.

نسخه‌های تحت تأثیر

<= 4.0.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته user-profile-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.