→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-93368 · rename-wp-loginphp-to-anything-you-want

تزریق کدهای SQL مبتنی بر زمان (Time-based SQL Injection) در افزونه Rename wp-login.php to anything you want

بالا plugin CVSS 7.5

افزونه Rename wp-login.php to anything you want تا نسخه ۲.۰.۱ به دلیل escape ناکافی پارامتر 'log' و عدم آماده‌سازی مناسب کوئری SQL در برابر تزریق SQL مبتنی بر زمان آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند با ارسال درخواست به این پارامتر، کوئری‌های SQL اضافی را به کوئری موجود اضافه کرده و اطلاعات حساس پایگاه داده را استخراج کنند. با توجه به عدم انتشار پچ رسمی تاکنون، اکیداً توصیه می‌شود افزونه را موقتاً غیرفعال کرده یا از فایروال وب برای مسدودسازی حملات استفاده نمایید.

نسخه‌های تحت تأثیر

<= 2.0.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته rename-wp-loginphp-to-anything-you-want را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.