→ برگشت به فید آسیبپذیریها
CVE-2026-90978 · filter-gallery
عدم تأیید Nonce و بررسی قابلیت دسترسی در افزونه Filter Gallery وردپرس (CSRF و Missing Authorization)
افزونه Filter Gallery در نسخههای آسیبپذیر، تأیید nonce را در چندین هندلر AJAX نادیده میگیرد اگر فیلد nonce ارسال نشود و هیچ بررسی قابلیت (capability check) انجام نمیدهد. این امر به کاربران با سطح دسترسی پایین اجازه میدهد محتوای پستهای دلخواه را بازنویسی کرده و گزینههای ذخیره شده گالری را حذف کنند که منجر به دستکاری غیرمجاز محتوا، خرابکاری در سایت و از دست رفتن تنظیمات میشود. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن الزامی است.
نسخههای تحت تأثیر
<= 1.1.5
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته filter-gallery را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.