→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89413 · filter-gallery

دور زدن مجوز دسترسی (Authorization Bypass) در افزونه Filter Gallery

بالا plugin CVSS 8.1

افزونه Filter Gallery وردپرس تا نسخه 1.1.4 به دلیل عدم تأیید صحیح مجوز کاربر برای انجام عملیات، آسیب‌پذیر به دور زدن مجوز است. این آسیب‌پذیری به مهاجمان احراز هویت‌شده با سطح دسترسی مشترک و بالاتر اجازه می‌دهد با ارسال شناسه‌های گالری کنترل‌شده و حذف کامل فیلد nonce از درخواست POST (نه ارسال مقدار نامعتبر)، هر رکورد گالری دلخواه شامل فیلترها، نگاشت تصاویر، تنظیمات و جزئیات را حذف کنند که منجر به از دست رفتن داده‌ها و اختلال در سایت می‌شود. با توجه به وجود پچ امنیتی، به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 1.1.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته filter-gallery را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.