→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-86407 · user-registration-membership

افشای اطلاعات کاربران (Information Disclosure) در افزونه User Registration & Membership

پایین plugin CVSS 3.7

افزونه User Registration & Membership در نسخه‌های قبل از 5.2.8 صفحه تأیید عضویت را بدون بررسی مالکیت حساب نام‌برده‌شده یا انجام ثبت‌نام نمایش می‌دهد و به مهاجمان احراز هویت نشده امکان بازیابی ایمیل، فیلدهای پروفایل، نقش و جزئیات سفارش عضویت کاربر دیگر را می‌دهد. این آسیب‌پذیری تنها در صورت افزودن تگ هوشمند کاربر به پیام پیکربندی صفحه توسط مدیر سایت قابل بهره‌برداری است (که در تنظیمات پیش‌فرض وجود ندارد) و منجر به افشای اطلاعات حساس کاربران می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 5.2.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته user-registration-membership را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.