→ برگشت به فید آسیبپذیریها
CVE-2026-88798 · really-simple-ssl
آسیبپذیری منع سرویس (DoS) در افزونه Really Simple Security وردپرس
افزونه Really Simple Security (Free) وردپرس تا نسخه ۹.۸.۲ به دلیل فقدان اعتبارسنجی هدرهای IP کلاینت که به عنوان کلیدهای آرایه در گزینه rsssl_404_cache ذخیره میشوند، در برابر حمله منع سرویس آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند با جعل هدرهای HTTP_CLIENT_IP و HTTP_X_FORWARDED_FOR مقادیر دلخواه را تزریق کرده و این گزینه را بدون محدودیت بزرگ کنند که منجر به کاهش شدید عملکرد سایت هنگام پردازش پاسخهای ۴۰۴ میشود. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به آخرین نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 9.8.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته really-simple-ssl را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.