→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77826 · registrationmagic

اجراي حمله با استفاده از توکن فیسبوک بدون تأیید اپلیکیشن در افزونه RegistrationMagic

بحرانی plugin CVSS 9.8

افزونه RegistrationMagic وردپرس قبل از نسخه 6.0.9.9، توکن‌های دسترسی فیسبوک را بدون بررسی اپلیکیشن صادرکننده آن‌ها قبل از پذیرش به عنوان اثبات هویت قبول می‌کند و این امر مهاجمان غیرمجاز را قادر می‌سازد تا با استفاده از توکن‌های خود، به حساب‌های کاربری موجود وارد شوند یا حساب‌های جدیدی ایجاد و وارد سایت شوند حتی در صورت غیرفعال بودن ثبت‌نام کاربران. این نقص می‌تواند منجر به نقض امنیت حساب‌ها، دسترسی غیرمجاز و مشکلات جدی برای سایت شود. توصیه فوری: بلافاصله افزونه را به نسخه 6.0.9.9 یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 6.0.9.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته registrationmagic را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.