→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-92536 · wp-user-avatar

نشت اطلاعات حساس در افزونه ProfilePress (wp-user-avatar)

بالا plugin CVSS 8.8

افزونه ProfilePress وردپرس در نسخه‌های تا 4.17.4 به دلیل عدم اعتبارسنجی مناسب در ساختار پروفایل کاربران، آسیب‌پذیر به افشای اطلاعات حساس است. مهاجمان احراز هویت شده با سطح دسترسی مشترک و حتی کاربران ناشناس (در صورت فعال بودن ثبت‌نام) می‌توانند با استفاده از شورت‌کدها، به ایمیل، نام کاربری و تاریخ ثبت‌نام سایر کاربران دسترسی پیدا کنند. توصیه می‌شود برای رفع این آسیب‌پذیری، افزونه بلافاصله به نسخه امن به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 4.17.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-user-avatar را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.