→ برگشت به فید آسیبپذیریها
CVE-2026-89027 · wp-rest-apis
تنزل روش احراز هویت (Authentication Method Downgrade) در افزونه miniOrange JWT Authentication for WP REST APIs
افزونه miniOrange JWT Authentication for WP REST APIs در نسخههای قبل از ۴.۸.۰ دارای آسیبپذیری تنزل روش احراز هویت است که به مهاجمان بدون احراز هویت اجازه میدهد با ارسال یک پارامتر GET خاص، تنظیمات احراز هویت پیکربندیشده مدیر را دور بزنند و افزونه را مجبور به استفاده از احراز هویت Basic HTTP کنند بدون هیچ بررسی قابلیت یا تأیید nonce. مهاجمان سپس میتوانند از کدهای خطای قابل تشخیص و نبود محدودیت نرخ برای شمارش نامهای کاربری و حدس اعتبارنامهها بدون محدودیت بهره ببرند که امنیت وبسایت را به خطر میاندازد. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.8.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-rest-apis را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.