→ برگشت به فید آسیبپذیریها
CVE-2026-86789 · connections-business-directory
افشای اطلاعات غیرمجاز در افزونه Connections Business Directory
افزونه Connections Business Directory وردپرس تا نسخه 10.4.67 محدودیتهای مربوط به سطح دسترسی و وضعیت بررسی را بر روی برخی از نقاط پایانی خواندن در API REST اعمال نمیکند. این آسیبپذیری به مهاجمان احراز هویتنشده اجازه میدهد تا اطلاعات خصوصی، ثبتنشده یا در انتظار تأیید فهرستها شامل نامها، سازمانها، بیوگرافیها، یادداشتهای داخلی و آدرسها را بازیابی کنند. با توجه به اینکه این افزونه از مخزن وردپرس حذف شده و پچ رسمی در دسترس نیست، مدیران وبسایت باید آن را حذف کرده یا دسترسی غیراحراز هویتشده به مسیرهای API REST آن را محدود کنند.
نسخههای تحت تأثیر
<= 10.4.67
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته connections-business-directory را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.