→ برگشت به فید آسیبپذیریها
CVE-2026-81583 · my-login
ایجاد سایت غیرمجاز و دسترسی ادمین در نصبهای چندسایته افزونه My Login
افزونه My Login وردپرس در نسخههای قبل از 7.2.0 در نصبهای چندسایته، تنظیمات ثبتنام شبکه را هنگام پردازش درخواستهای ایجاد سایت اعمال نمیکند. این آسیبپذیری به کاربران با نقش Subscriber و در برخی شبکهها حتی کاربران احراز هویت نشده اجازه میدهد سایتهای جدید ایجاد کرده و دسترسی ادمین روی آنها دریافت کنند. این باگ میتواند منجر به کنترل کامل سایتهای جدید توسط مهاجمان شود و بهروزرسانی فوری افزونه به نسخه 7.2.0 یا بالاتر ضروری است.
نسخههای تحت تأثیر
<= 7.2.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته my-login را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.