→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81571 · brave

اجرای شورت‌کد دلخواه بدون احراز هویت در افزونه Brave وردپرس

متوسط plugin CVSS 4.8

افزونه Brave وردپرس در نسخه‌های قبل از 0.8.8 پارامتر URL مورد استفاده برای پر کردن پیش‌فرض فیلد فرم را بدون فیلتر مناسب به موتور شورت‌کد وردپرس ارسال می‌کند. این آسیب‌پذیری به مهاجمان احراز هویت‌نشده اجازه می‌دهد شورت‌کدهای دلخواه ثبت‌شده روی سایت را در سمت سرور اجرا کنند که می‌تواند منجر به افشای اطلاعات حساس، اجرای کد مخرب یا اختلال در عملکرد سایت شود. به‌روزرسانی فوری افزونه به نسخه 0.8.8 یا بالاتر اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 0.8.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته brave را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.