→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81346 · frontend-admin-by-dynamiapps

حذف غیرمجاز طرح‌های عضویت از طریق اکشن AJAX در افزونه Frontend Admin by DynamiApps

متوسط plugin CVSS 4.3

افزونه Frontend Admin by DynamiApps در نسخه‌های قبل از 3.29.11 بررسی سطح دسترسی (capability check) را روی یکی از اکشن‌های AJAX خود انجام نمی‌دهد. این آسیب‌پذیری به هر کاربر احراز هویت‌شده حتی با نقش مشترک اجازه می‌دهد طرح‌های عضویت دلخواه را حذف کند و ریسک اختلال در سیستم عضویت، از دست رفتن داده‌ها و سوءاستفاده از سایت وردپرسی را ایجاد می‌کند. توصیه می‌شود فوراً افزونه را به آخرین نسخه به‌روزرسانی کنید تا این مشکل امنیتی برطرف شود.

نسخه‌های تحت تأثیر

<= 3.29.11

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته frontend-admin-by-dynamiapps را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.