→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-86789 · connections-business-directory

افشای اطلاعات غیرمجاز در افزونه Connections Business Directory

متوسط plugin CVSS 5.3

افزونه Connections Business Directory وردپرس تا نسخه 10.4.67 محدودیت‌های مربوط به سطح دسترسی و وضعیت بررسی را بر روی برخی از نقاط پایانی خواندن در API REST اعمال نمی‌کند. این آسیب‌پذیری به مهاجمان احراز هویت‌نشده اجازه می‌دهد تا اطلاعات خصوصی، ثبت‌نشده یا در انتظار تأیید فهرست‌ها شامل نام‌ها، سازمان‌ها، بیوگرافی‌ها، یادداشت‌های داخلی و آدرس‌ها را بازیابی کنند. با توجه به اینکه این افزونه از مخزن وردپرس حذف شده و پچ رسمی در دسترس نیست، مدیران وب‌سایت باید آن را حذف کرده یا دسترسی غیراحراز هویت‌شده به مسیرهای API REST آن را محدود کنند.

نسخه‌های تحت تأثیر

<= 10.4.67

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته connections-business-directory را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.