→ برگشت به فید آسیبپذیریها
CVE-2026-77013 · هسته و افزونههای وردپرس
ایجاد حساب کاربری و ترمهای تاکسونومی بدون احراز هویت در افزونه 爱采集数据采集和发布插件
افزونه 爱采集数据采集和发布插件 تا نسخه ۱.۰.۰ هیچ محدودیتی روی فراخوانی متدهای هندلر خود اعمال نمیکند و بررسی capability یا nonce انجام نمیدهد. این آسیبپذیری به مهاجمان احراز هویت نشده اجازه میدهد حسابهای کاربری وردپرس و اصطلاحات طبقهبندی ایجاد کنند که منجر به تصاحب کامل سایت یا دستکاری محتوا میشود. توصیه میشود فوراً افزونه را بهروزرسانی کنید یا در صورت نبود پچ آن را غیرفعال نمایید.
نسخههای تحت تأثیر
<= 1.0.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته هسته و افزونههای وردپرس را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.