→ برگشت به فید آسیبپذیریها
CVE-2026-77753 · temporary-login-without-password
ابداع دسترسی دائمی از طریق ایجاد رمز عبور برنامههای کاربردی در افزونه Temporary Login Without Password
افزونه Temporary Login Without Password در نسخههای قبل از 1.9.9، مانع از ایجاد رمز عبور برنامههای کاربردی (Application Password) توسط کاربران موقت نمیشود و پس از منقضی یا غیرفعال شدن دسترسی، آن را باطل نمیکند. این ضعف امنیتی به دریافتکننده لینک موقت اجازه میدهد حتی پس از قطع دسترسی توسط مدیر، همچنان از طریق REST و XML-RPC با همان سطح دسترسی (که عموماً مدیر کل است) به وبسایت دسترسی داشته باشد. توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.9.9
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته temporary-login-without-password را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.