→ برگشت به فید آسیبپذیریها
CVE-2026-93428 · ultimate-member
دور زدن مجوز در افزونه Ultimate Member وردپرس
افزونه Ultimate Member در نسخههای حداکثر 2.13.1 دچار آسیبپذیری دور زدن مجوز است که به مهاجمان احراز هویتنشده اجازه میدهد از طریق پایانه عمومی wp_ajax_nopriv_um_get_members، مقادیر فیلدهای پروفایل کاربران با دسترسی محدود را مشاهده کنند. این مسئله ناشی از عدم بررسی صحیح دسترسیها و افشای توکن امنیتی (nonce) به بازدیدکنندگان است. توصیه میشود برای رفع این آسیبپذیری، افزونه را بلافاصله به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.13.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ultimate-member را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.