→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-88802 · mdjm-event-management

حذف غیرمجاز و دائمی پست‌ها، صفحات و رسانه‌ها بدون احراز هویت در افزونه MDJM Event Management (Missing Authorization)

بالا plugin CVSS 7.5

افزونه MDJM Event Management وردپرس در نسخه‌های قبل از 1.7.8.5 و افزونه Mobile Events Manager تا نسخه 1.4.8.3 هیچ بررسی برای قابلیت دسترسی، nonce یا نوع رکورد قبل از حذف دائمی پست در درخواست حذف ورودی پلی‌لیست انجام نمی‌دهند. این آسیب‌پذیری به مهاجمان احراز هویت‌نشده اجازه می‌دهد پست‌ها، صفحات و پیوست‌های رسانه‌ای دلخواه را به‌طور دائمی نابود کنند و سطل زباله را دور بزنند که منجر به از دست رفتن داده‌ها و اختلال جدی در وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.7.8.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته mdjm-event-management را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.