→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-97644 · groundhogg

افزایش سطح دسترسی از طریق بازپیوند هویت مخاطب در افزونه Groundhogg

بالا plugin CVSS 8.8

افزونه Groundhogg در وردپرس دچار آسیب‌پذیری افزایش سطح دسترسی از طریق بازپیوند هویت مخاطب در نقطه‌پایانی REST API است. این نقص امنیتی به مهاجمان احراز هویت شده با سطح دسترسی نماینده فروش اجازه می‌دهد تا با دستکاری شناسه‌های کاربری در درخواست، سوابق مخاطبین را به شناسه کاربری دلخواه متصل کنند. برای رفع این مشکل، اکیداً توصیه می‌شود افزونه را بلافاصله به نسخه‌های امن‌تر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته groundhogg را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.