→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-78153 · restrict-user-access

دور زدن حفاظت محتوا از طریق REST API در افزونه Restrict User Access

متوسط plugin CVSS 5.3

افزونه Restrict User Access وردپرس در نسخه‌های ۲.۸.۱ و پایین‌تر مسیر REST API را پیش از بررسی در برابر مسیرهای تحت حفاظت محتوا نرمال‌سازی نمی‌کند. این نقص به مهاجمان بدون احراز هویت اجازه می‌دهد حفاظت را دور زده، محتوای محدودشده را بخوانند و کاربران سایت را شمارش کنند. به‌روزرسانی فوری افزونه به نسخه جدیدتر برای رفع این آسیب‌پذیری ضروری است.

نسخه‌های تحت تأثیر

<= 2.8.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته restrict-user-access را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.