→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-92099 · wpgraphql-smart-cache

ذخیره غیرمجاز کوئری‌های پایدار GraphQL (Unauthorized Persisted Query Storage) در افزونه WPGraphQL Smart Cache

متوسط plugin CVSS 6.5

افزونه WPGraphQL Smart Cache در نسخه‌های آسیب‌پذیر هیچ احراز هویت یا اعتبارسنجی شناسه کوئری ارائه‌شده توسط فراخواننده را قبل از ذخیره کوئری پایدار انجام نمی‌دهد. مهاجمان احراز هویت نشده می‌توانند اسناد کوئری دلخواه را منتشر کرده و نام‌های مستعار کوئری را پیش از ثبت توسط فرانت‌اند سایت اشغال کنند که منجر به اجرای کوئری‌های مخرب، افشای اطلاعات حساس یا اختلال در عملکرد کش GraphQL می‌شود. توصیه می‌شود فوراً افزونه را به نسخه ۲.۳.۲ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.3.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wpgraphql-smart-cache را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.