→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77194 · simple-membership

دور زدن احراز هویت و تصاحب حساب مدیر در افزونه Simple Membership

متوسط plugin CVSS 5.3

افزونه Simple Membership در نسخه‌های تا ۴.۸.۰ در محیط‌های وردپرس چندسایته به دلیل تأیید هویت نادرست در فرآیند ثبت‌نام عمومی آسیب‌پذیر است و رکوردهای عضویت را صرفاً بر اساس تطابق نام کاربری و ایمیل به کاربران موجود متصل می‌کند بدون بررسی رمز عبور. این افزونه نقش‌های مدیر را در سایت‌های فرزند به درستی تشخیص نمی‌دهد و به مهاجمان احراز هویت نشده امکان تصاحب حساب‌های Administrator را می‌دهد. این آسیب‌پذیری می‌تواند منجر به کنترل کامل سایت شود و به‌روزرسانی فوری افزونه ضروری است.

نسخه‌های تحت تأثیر

<= 4.8.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته simple-membership را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.