→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-86824 · newsletter

جعل لینک‌های ردیابی ایمیل به دلیل آنتروپی ناکافی کلید امضا و هش بدون کلید در افزونه Newsletter

متوسط plugin CVSS 4.8

افزونه Newsletter وردپرس در نسخه‌های پیش از 9.3.8 کلید امضای ردیابی ایمیل را با آنتروپی ناکافی تولید می‌کند و لینک‌ها را با هش بدون کلید امضا می‌نماید. مهاجم احراز هویت‌نشده می‌تواند کلید را به صورت آفلاین بازیابی کرده، لینک‌های ردیابی جعلی بسازد، توکن نشست هر مشترکی را به دست آورد و داده‌های شخصی ذخیره‌شده را بخواند یا تغییر دهد. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 9.3.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته newsletter را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.