→ برگشت به فید آسیبپذیریها
CVE-2026-86800 · hide-my-wp-ghost
دور زدن محافظت پنهانسازی صفحه ورود وردپرس (Login Hiding Bypass) در افزونه Hide My WP Ghost
افزونه Hide My WP Ghost درخواست بررسی امنیتی loopback را پیش از غیرفعالسازی محافظت پنهانسازی ورود و URL به درستی اعتبارسنجی نمیکند. هر بازدیدکننده بدون احراز هویت میتواند با ارسال درخواست دارای مقدار تأیید مفقود یا نادرست این محافظت را غیرفعال کرده و مکان صفحه ورود پنهان وردپرس را افشا کند که وبسایت را در معرض حملات brute-force قرار میدهد. توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 7.0.11
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته hide-my-wp-ghost را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.