CodeVerse | دنیای برنامه نویسان
🚨 امروز چند آسیبپذیری جدی در افزونههای وردپرس گزارش شده
یکی از موارد امروز مربوط به افزونه Login with QR با شناسه CVE-2026-86710 هست.
مشکل از جایی میاد که افزونه کد ورود QR را بهدرستی اعتبارسنجی نمیکنه و در شرایطی مهاجم بدون احراز هویت میتونه بهعنوان یک کاربر وارد سایت بشه؛ حتی اگر آن حساب Administrator باشه.
دو مورد دیگه هم امروز برای افزونههای Pressengine و PuppyFW گزارش شده:
🔴 Pressengine → امکان دور زدن احراز هویت و ایجاد Session معتبر
🔴 PuppyFW → ضعف در بررسی Permission در REST API و امکان تغییر تنظیمات سایت توسط کاربر دارای دسترسی پایینتر
نکته مهم برای توسعهدهندههای WordPress:
وقتی یک API یا Login Handler مینویسی، هیچوقت نباید به دادهای که از Request میاد برای تعیین سطح دسترسی اعتماد کنی.
اشتباه خطرناک:
$capability = $_REQUEST['capability'];
current_user_can($capability);
چون کاربر عملاً داره تعیین میکنه:
«بررسی کن ببین من این دسترسی رو دارم یا نه!»
سطح دسترسی باید سمت سرور و از یک مقدار ثابت و قابل اعتماد تعیین بشه.
💡 خیلی از باگهای امنیتی پیچیده، در نهایت از یک اشتباه ساده شروع میشن:
اعتماد کردن به چیزی که کاربر خودش میتونه کنترلش کنه.
@CodeVerse_dev
2 · 318 ·