→ برگشت به فید آسیبپذیریها
CVE-2026-81346 · frontend-admin-by-dynamiapps
حذف غیرمجاز طرحهای عضویت از طریق اکشن AJAX در افزونه Frontend Admin by DynamiApps
افزونه Frontend Admin by DynamiApps در نسخههای قبل از 3.29.11 بررسی سطح دسترسی (capability check) را روی یکی از اکشنهای AJAX خود انجام نمیدهد. این آسیبپذیری به هر کاربر احراز هویتشده حتی با نقش مشترک اجازه میدهد طرحهای عضویت دلخواه را حذف کند و ریسک اختلال در سیستم عضویت، از دست رفتن دادهها و سوءاستفاده از سایت وردپرسی را ایجاد میکند. توصیه میشود فوراً افزونه را به آخرین نسخه بهروزرسانی کنید تا این مشکل امنیتی برطرف شود.
نسخههای تحت تأثیر
<= 3.29.11
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته frontend-admin-by-dynamiapps را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.