→ برگشت به فید آسیبپذیریها
CVE-2026-84936 · embedpress
نقص احراز هویت (Missing Authorization) در اکشن عمومی بارگذاری نظرات افزونه EmbedPress
افزونه EmbedPress وردپرس در نسخههای قبل از 4.6.4 فاقد بررسی احراز هویت مناسب روی اکشن عمومی بارگذاری نظرات است و به مهاجمان احرازنشده اجازه میدهد سایت را مجبور به ارسال درخواستهای مکرر هزینهبر به APIهای شخص ثالث با کلید API پیکربندیشده سایت کنند و تعداد نامحدودی ردیف کنترلشده توسط مهاجم در پایگاه داده ایجاد نمایند. این آسیبپذیری میتواند منجر به هزینههای مالی غیرمنتظره، پر شدن پایگاه داده و کاهش عملکرد سایت شود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.6.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته embedpress را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.