→ برگشت به فید آسیبپذیریها
CVE-2026-87842 · zonify
افشای توکن ورود حساب لینکشده بدون احراز هویت در افزونه Zonify
افزونه Zonify وردپرس در نسخههای ۱.۰.۵ و پایینتر هیچ بررسی قابلیت یا احراز هویتی پیش از بازگرداندن توکن ورود حساب ذخیرهشده سایت انجام نمیدهد. مهاجمان احراز هویتنشده میتوانند این توکن را بازیابی کرده و به حساب سرویس لینکشده مالک سایت دسترسی یابند که منجر به افشای اطلاعات حساس و سوءاستفاده از حساب خارجی میشود. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.0.5
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته zonify را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.