→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-84222 · kirki

نقص کنترل دسترسی در افزونه Kirki منجر به افشای محتوای پست‌های خصوصی (Broken Access Control)

متوسط plugin CVSS 5.3

افزونه Kirki در نسخه‌های قبل از 6.3.0 مجوز دسترسی درخواست‌کننده به پست را قبل از رندر و بازگرداندن محتوای صفحه بررسی نمی‌کند. این آسیب‌پذیری به مهاجمان احراز هویت‌نشده امکان بازیابی محتوای صفحات خصوصی، پیش‌نویس، در انتظار انتشار و حذف‌شده را می‌دهد و منجر به نشت اطلاعات حساس وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه 6.3.0 یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 6.3.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته kirki را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.