→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87848 · mpcx-lightbox

افشای اطلاعات نوشته‌ها در افزونه وردپرس mpcx-lightbox

پایین plugin CVSS 3.7

افزونه mpcx-lightbox برای وردپرس فاقد بررسی‌های احراز هویت و اعتبارسنجی لازم بر روی یکی از اکشن‌های AJAX خود است و وضعیت نوشته‌ها را بررسی نمی‌کند. این آسیب‌پذیری به بازدیدکنندگان احراز هویت‌نشده اجازه می‌دهد تا عنوان، محتوا یا خلاصه هر نوشته‌ای، از جمله نوشته‌های خصوصی، پیش‌نویس، در انتظار بررسی، زباله‌دان و محافظت‌شده با رمز عبور را بازیابی کنند. به کاربران توصیه می‌شود برای رفع این مشکل امنیتی، افزونه را بلافاصله به نسخه امن به‌روزرسانی کنند.

نسخه‌های تحت تأثیر

<= 1.2.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته mpcx-lightbox را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.