→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-84221 · kirki

نقص تزریق SQL در افزونه Kirki وردپرس (CVE-2026-84221)

متوسط plugin CVSS 6.8

افزونه Kirki وردپرس قبل از نسخه 6.3.0، شناسه ارائه‌شده توسط کاربر را قبل از استفاده در کوئری SQL escape نمی‌کند. این نقص به مهاجمان با سطح دسترسی ویرایشگر و بالاتر امکان تزریق کوئری SQL دلخواه و خواندن محتوای پایگاه داده شامل اعتبارنامه‌های کاربری را می‌دهد. این آسیب‌پذیری می‌تواند منجر به افشای اطلاعات حساس سایت شود. توصیه فوری: بلافاصله به نسخه 6.3.0 یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 6.3.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته kirki را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.