→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-88910 · kboard

حذف غیرمجاز فایل‌های رسانه‌ای بدون احراز هویت (Unauthenticated Arbitrary Media Deletion) در افزونه kboard

متوسط plugin CVSS 5.3

افزونه kboard وردپرس در نسخه‌های قبل از ۶.۷ مالکیت یا زمینه را پیش از حذف رسانه‌های بورد بررسی نمی‌کند و به مهاجمان بدون احراز هویت اجازه می‌دهد با پیمایش شناسه‌ها، فایل‌های رسانه‌ای آپلودشده و رکوردهای پایگاه داده مربوطه را به‌طور دائم حذف کنند. این آسیب‌پذیری منجر به از دست رفتن دائمی محتوای رسانه‌ای و اختلال در یکپارچگی وب‌سایت می‌شود. توصیه می‌شود فوراً افزونه را به نسخه ۶.۷ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 6.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته kboard را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.