→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-82182 · wpvivid

تزریق SQL احراز هویت‌شده (Authenticated SQLi) در افزونه WPvivid

متوسط plugin CVSS 4.1

افزونه WPvivid — Backup, Migration & Staging در نسخه‌های قبل از 0.9.133 لیست شناسه‌های تأمین‌شده توسط کاربر را پیش از استفاده در پرس‌وجوی SQL پاکسازی و اعتبارسنجی نمی‌کند. این آسیب‌پذیری به کاربران با سطح دسترسی مدیر اجازه می‌دهد حملات تزریق SQL را اجرا کنند که می‌تواند منجر به افشای اطلاعات حساس پایگاه داده، دستکاری داده‌ها یا دسترسی غیرمجاز شود. به‌روزرسانی فوری افزونه به نسخه 0.9.133 یا بالاتر اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 0.9.133

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wpvivid را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.