→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-90976 · clean-login

ایجاد حساب کاربری غیرمجاز (Unauthorized Registration) در افزونه Clean Login

متوسط plugin CVSS 5.3

افزونه Clean Login وردپرس در نسخه‌های قبل از ۱.۱۹ در هندلر ثبت‌نام خود وضعیت فعال بودن ثبت‌نام کاربران را بررسی نمی‌کند. مهاجمان احراز هویت‌نشده می‌توانند حتی با غیرفعال بودن گزینه ثبت‌نام در تنظیمات وردپرس، حساب کاربری ایجاد کنند که منجر به ایجاد حساب‌های اسپم، سوءاستفاده از منابع و افزایش سطح حملات بعدی می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.19

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته clean-login را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.