→ برگشت به فید آسیبپذیریها
CVE-2026-86449 · learnpress
افشای اطلاعات دورههای منتشرنشده (Information Disclosure) به دلیل عدم بررسی قابلیتها در REST API افزونه LearnPress
افزونه LearnPress در نسخههای قبل از 4.4.7 قابلیتهای کاربر را پیش از اعمال فیلتر وضعیت پست تأمینشده توسط کاربر در یکی از مسیرهای REST بررسی نمیکند. این آسیبپذیری به مهاجمان احراز هویتنشده اجازه میدهد دورههای منتشرنشده شامل پیشنویس، در انتظار بررسی، خصوصی، زمانبندیشده و حذفشده را لیست کنند و محتوای حساس وبسایت را افشا نمایند. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.4.7
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته learnpress را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.