→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-88797 · vayu-x

نقص عدم بررسی دسترسی و نصب غیرمجاز افزونه در افزونه vayu-x

بالا plugin CVSS 7.1

افزونه vayu-x در نسخه‌های تا 1.0.6 فاقد بررسی سطح دسترسی مناسب بر روی یکی از اکشن‌های AJAX خود بوده و توکن امنیتی (Nonce) مربوطه را در اختیار تمامی کاربران لاگین‌شده قرار می‌دهد. این آسیب‌پذیری به هر کاربر احراز هویت‌شده‌ای (مانند مشترک) اجازه می‌دهد تا اقدام به نصب و فعال‌سازی هرگونه افزونه‌ای از مخزن وردپرس نماید. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه بلافاصله به نسخه امن به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 1.0.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته vayu-x را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.