→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77010 · hel-online-classroom-ai-powered-online-classrooms

نقص کنترل دسترسی (Missing Authorization) در REST API افزونه HEL Online Classroom

متوسط plugin CVSS 6.5

افزونه HEL Online Classroom تا نسخه 1.0.3 بررسی‌های مجوز را روی مسیرهای REST API خود انجام نمی‌دهد و کد دسترسی هر کلاس را به‌طور یکنواخت اعمال نمی‌کند. در نتیجه کاربران احراز هویت‌نشده می‌توانند لینک پیوستن امضا‌شده به هر کلاس آنلاین (حتی کلاس‌های محافظت‌شده با کد دسترسی) را دریافت کرده و با امتیازات مدیر به جلسه بپیوندند. این آسیب‌پذیری ریسک دسترسی غیرمجاز به محتوای کلاس‌ها، افشای اطلاعات و اختلال در جلسات را برای سایت وردپرسی ایجاد می‌کند و به‌روزرسانی فوری افزونه توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 1.0.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته hel-online-classroom-ai-powered-online-classrooms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.