→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-88798 · really-simple-ssl

آسیب‌پذیری منع سرویس (DoS) در افزونه Really Simple Security وردپرس

متوسط plugin CVSS 5.3

افزونه Really Simple Security (Free) وردپرس تا نسخه ۹.۸.۲ به دلیل فقدان اعتبارسنجی هدرهای IP کلاینت که به عنوان کلیدهای آرایه در گزینه rsssl_404_cache ذخیره می‌شوند، در برابر حمله منع سرویس آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند با جعل هدرهای HTTP_CLIENT_IP و HTTP_X_FORWARDED_FOR مقادیر دلخواه را تزریق کرده و این گزینه را بدون محدودیت بزرگ کنند که منجر به کاهش شدید عملکرد سایت هنگام پردازش پاسخ‌های ۴۰۴ می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به آخرین نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 9.8.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته really-simple-ssl را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.