→ برگشت به فید آسیبپذیریها
CVE-2026-77007 · hel-online-classroom-ai-powered-online-classrooms
عدم بررسی مجوز در REST API افزونه HEL Online Classroom (افشای کلید مخفی BigBlueButton)
افزونه HEL Online Classroom تا نسخه ۱.۰.۳ هیچ بررسی مجوزی روی یکی از مسیرهای REST API خود انجام نمیدهد و به کاربران احراز هویت نشده اجازه میدهد تنظیمات ذخیرهشده از جمله کلید مخفی مشترک برای امضای درخواستهای API به سرور BigBlueButton را بازیابی کنند. این آسیبپذیری میتواند منجر به دسترسی غیرمجاز به کلاسهای آنلاین، افشای اطلاعات جلسات و سوءاستفاده از زیرساخت آموزشی سایت وردپرسی شود. توصیه میشود فوراً افزونه را به آخرین نسخه بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.0.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته hel-online-classroom-ai-powered-online-classrooms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.