→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-88912 · rtmedia-for-wordpress-buddypress-and-bbpress

کنترل دسترسی نادرست (Broken Access Control) در افزونه rtMedia for WordPress, BuddyPress and bbPress

متوسط plugin CVSS 4.2

این افزونه بدون بررسی مالکیت، امکان تغییر سطح حریم خصوصی فعالیت‌ها و رسانه‌های پیوست‌شده را فراهم می‌کند و تنها به یک nonce مشترک بین همه کاربران واردشده متکی است. مهاجم با حساب سطح مشترک (subscriber) یا بالاتر می‌تواند فعالیت خصوصی کاربر دیگری را عمومی کند یا آن را پنهان نماید که منجر به نقض حریم خصوصی و دستکاری غیرمجاز محتوا می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.7.12

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته rtmedia-for-wordpress-buddypress-and-bbpress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.