→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77013 · هسته و افزونه‌های وردپرس

ایجاد حساب کاربری و ترم‌های تاکسونومی بدون احراز هویت در افزونه 爱采集数据采集和发布插件

متوسط plugin CVSS 5.3

افزونه 爱采集数据采集和发布插件 تا نسخه ۱.۰.۰ هیچ محدودیتی روی فراخوانی متدهای هندلر خود اعمال نمی‌کند و بررسی capability یا nonce انجام نمی‌دهد. این آسیب‌پذیری به مهاجمان احراز هویت نشده اجازه می‌دهد حساب‌های کاربری وردپرس و اصطلاحات طبقه‌بندی ایجاد کنند که منجر به تصاحب کامل سایت یا دستکاری محتوا می‌شود. توصیه می‌شود فوراً افزونه را به‌روزرسانی کنید یا در صورت نبود پچ آن را غیرفعال نمایید.

نسخه‌های تحت تأثیر

<= 1.0.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته هسته و افزونه‌های وردپرس را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.