→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87836 · comments-import-export

دسترسی غیرمجاز به صادرات تمام نظرات (Missing Authorization) در افزونه Comments Import & Export

پایین plugin CVSS 2.7

افزونه Comments Import & Export وردپرس قابلیت صادرات نظرات را به کاربران دارای مجوز مدیریت نظرات محدود نمی‌کند و صادرات را به محتوای متعلق به کاربر درخواست‌کننده محدود نمی‌سازد. در نتیجه کاربران با نقش نویسنده و بالاتر می‌توانند تمام نظرات سایت شامل ایمیل نظر‌دهندگان، آدرس‌های IP، محتوای نظرات تأییدنشده و متادیتا را استخراج کنند که منجر به افشای اطلاعات حساس و نقض حریم خصوصی می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.5.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته comments-import-export را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.