→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89334 · bp-better-messages

دور زدن مجوز دسترسی (Authorization Bypass) در افزونه Better Messages (bp-better-messages)

متوسط plugin CVSS 6.5

افزونه Better Messages به دلیل عدم بررسی صحیح مجوز کاربر برای انجام اقدامات، در نسخه‌های تا ۲.۱۵.۳۳ در برابر دور زدن مجوز دسترسی آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی سفارشی و بالاتر می‌توانند به رونوشت کامل پیام‌ها، متادیتای رشته و داده‌های کاربران هر اتاق چت دسترسی پیدا کنند (زمانی که تنظیم only_joined_can_read روی مقدار پیش‌فرض ۰ باشد). این آسیب‌پذیری منجر به افشای اطلاعات خصوصی و نقض حریم خصوصی کاربران وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن اکیداً توصیه می‌گردد.

نسخه‌های تحت تأثیر

<= 2.15.33

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته bp-better-messages را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.