→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89064 · all-in-one-wp-migration

حفاظت ناکافی از اعتبارنامه‌ها (Insufficient Credential Protection) در افزونه All-in-One WP Migration

متوسط plugin CVSS 5.3

افزونه All-in-One WP Migration در نسخه‌های تا و شامل ۷.۱۱۰ به دلیل متد init ثبت‌شده روی هوک admin_init که بدون احراز هویت از طریق admin-ajax.php و admin-post.php اجرا می‌شود، مقادیر PHP_AUTH_USER و PHP_AUTH_PW را از هر درخواست خوانده و بدون بررسی قابلیت، nonce یا ورود کاربر به صورت base64 در گزینه پایگاه داده ذخیره می‌کند. این آسیب‌پذیری به مهاجمان احراز هویت نشده امکان تزریق یا ضبط اعتبارنامه‌ها در پایگاه داده وردپرس را می‌دهد که خطر نشت اطلاعات حساس و سوءاستفاده بعدی را به همراه دارد. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به آخرین نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 7.110

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته all-in-one-wp-migration را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.