→ برگشت به فید آسیبپذیریها
CVE-2026-84221 · kirki
نقص تزریق SQL در افزونه Kirki وردپرس (CVE-2026-84221)
افزونه Kirki وردپرس قبل از نسخه 6.3.0، شناسه ارائهشده توسط کاربر را قبل از استفاده در کوئری SQL escape نمیکند. این نقص به مهاجمان با سطح دسترسی ویرایشگر و بالاتر امکان تزریق کوئری SQL دلخواه و خواندن محتوای پایگاه داده شامل اعتبارنامههای کاربری را میدهد. این آسیبپذیری میتواند منجر به افشای اطلاعات حساس سایت شود. توصیه فوری: بلافاصله به نسخه 6.3.0 یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 6.3.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته kirki را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.