→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-84150 · directorist-ai-powered-business-directory-listings-classified-ads

کنترل دسترسی شکسته (Broken Access Control) در افزونه Directorist

متوسط plugin CVSS 5.4

افزونه Directorist برای وردپرس پیش از نسخه 8.9.5 در مسیرهای REST API خود اعتبارسنجی نمی‌کند که آیا کاربر درخواست‌کننده با کاربر هدف مطابقت دارد یا خیر. این نقص امنیتی به هر کاربر احراز هویت شده با سطح دسترسی مشترک (Subscriber) اجازه می‌دهد تا لیست علاقه‌مندی‌های ذخیره‌شده سایر کاربران را مشاهده کرده و تغییر دهد. توصیه می‌شود برای رفع این آسیب‌پذیری، افزونه را فوراً به نسخه امن یا بالاتر از 8.9.5 به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 8.9.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته directorist-ai-powered-business-directory-listings-classified-ads را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.