→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-90978 · filter-gallery

عدم تأیید Nonce و بررسی قابلیت دسترسی در افزونه Filter Gallery وردپرس (CSRF و Missing Authorization)

بالا plugin CVSS 7.1

افزونه Filter Gallery در نسخه‌های آسیب‌پذیر، تأیید nonce را در چندین هندلر AJAX نادیده می‌گیرد اگر فیلد nonce ارسال نشود و هیچ بررسی قابلیت (capability check) انجام نمی‌دهد. این امر به کاربران با سطح دسترسی پایین اجازه می‌دهد محتوای پست‌های دلخواه را بازنویسی کرده و گزینه‌های ذخیره شده گالری را حذف کنند که منجر به دستکاری غیرمجاز محتوا، خرابکاری در سایت و از دست رفتن تنظیمات می‌شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن الزامی است.

نسخه‌های تحت تأثیر

<= 1.1.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته filter-gallery را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.