→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-9615 · flex-import

نقص در بررسی مجوز دسترسی (Missing Authorization) در افزونه Flex Import وردپرس

متوسط plugin CVSS 4.3

افزونه Flex Import وردپرس در نسخه‌های تا ۳.۰ به دلیل فقدان بررسی قابلیت کاربر (current_user_can) و تأیید نانس در توابع license_activate_fleximp و license_deactivate_fleximp متصل به اکشن‌های AJAX، در برابر Missing Authorization آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی مشترک (Subscriber) می‌توانند کلید لایسنس جعلی را فعال کرده یا لایسنس را غیرفعال کنند و گزینه‌هایی مانند fleximp_is_premium را در پایگاه داده تغییر دهند که منجر به دسترسی غیرمجاز به ویژگی‌های پرمیوم یا اختلال در عملکرد افزونه می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته flex-import را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.