→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89027 · wp-rest-apis

تنزل روش احراز هویت (Authentication Method Downgrade) در افزونه miniOrange JWT Authentication for WP REST APIs

متوسط plugin CVSS 6.5

افزونه miniOrange JWT Authentication for WP REST APIs در نسخه‌های قبل از ۴.۸.۰ دارای آسیب‌پذیری تنزل روش احراز هویت است که به مهاجمان بدون احراز هویت اجازه می‌دهد با ارسال یک پارامتر GET خاص، تنظیمات احراز هویت پیکربندی‌شده مدیر را دور بزنند و افزونه را مجبور به استفاده از احراز هویت Basic HTTP کنند بدون هیچ بررسی قابلیت یا تأیید nonce. مهاجمان سپس می‌توانند از کدهای خطای قابل تشخیص و نبود محدودیت نرخ برای شمارش نام‌های کاربری و حدس اعتبارنامه‌ها بدون محدودیت بهره ببرند که امنیت وب‌سایت را به خطر می‌اندازد. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.8.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-rest-apis را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.