کارشناسان امنیتی از شناسایی چند آسیبپذیری در افزونههای The Events Calendar، WP Component، All-in-One WP Migration و DS Ad Rotator خبر میدهند. این گزارش امنیتی که در بازهٔ زمانی سپتامبر ۲۰۲۶ تهیه شده، شامل مواردی است که همچنان مورد سوءاستفاده قرار میگیرند. نسخههای آلوده، مهاجمان را قادر میسازند تا از طریق روشهایی چون تزریق کدهای مخرب جاوااسکریپت، آپلود فایل خودسرانه (Arbitrary File Upload) و ارتقای سطح دسترسی (Privilege Escalation)، کنترل کامل وبسایت را به دست گیرند. در ادامه به بررسی جزئیات فنی خواهیم پرداخت.

افزونه The Events Calendar
- شناسه: CVE-2026-78006
- نوع آسیبپذیری: تزریق شیء PHP و اجرای کد از راه دور
- امتیاز: ۹.۸ (بحرانی)
- نسخههای آلوده: تا 6.17.4
- نسخهٔ اصلاحشده: 6.17.4.1 یا بالاتر
این نقص امنیتی به دلیل محافظت ناکافی در تابع is_safe_widget_instance ایجاد شده است. مهاجم میتواند با دور زدن مکانیزمهای اعتبارسنجی فرم نظرات، یک آبجکت مخرب را وارد فرایند unserialize() کند و بدون احراز هویت، کد دلخواه را روی سرور اجرا نماید. Wordfence اعلام کرده که تنها در ۲۴ ساعت گذشته، بیش از ۹۵۷ حملهٔ هدفمند از طریق این آسیبپذیری انجام شده که آنها را مسدود کرده است.
افزونه WP Component
- شناسه: CVE-2026-85681
- نوع آسیبپذیری: ارتقای سطح دسترسی و تصاحب کامل سایت
- امتیاز: ۹.۸ (بحرانی)
- نسخههای آلوده: تا 2.2.4
- نسخهٔ اصلاحشده: فعلاً منتشر نشده است
این آسیبپذیری از طریق مدیریت نادرست سطح دسترسی کاربران رخ میدهد. افزونهٔ WP Component یک درخواست AJAX را بدون هیچگونه بررسی مجوز یا nonce در اختیار کاربران قرار داده و مهاجمان بدون احراز هویت میتوانند تنظیمات حیاتی وردپرس را بازنویسی کنند.

افزونه All-in-One WP Migration
- شناسه: CVE-2026-19949
- نوع آسیبپذیری: تزریق SQL بدون احراز هویت (Unauthenticated SQL Injection)
- امتیاز: ۸.۸ (بالا)
- نسخههای آلوده: نسخههای قدیمیتر از 7.110
- نسخهٔ اصلاحشده: 7.110 یا بالاتر
این نقص به مهاجمان اجازه میدهد دستورات مخرب SQL را بدون احراز هویت به پایگاه دادهٔ وردپرس تزریق کنند. در نتیجه، اطلاعات حساس پایگاه داده مانند نام کاربری و هش رمز عبور مدیران استخراج شده و کنترل کامل وبسایت در اختیار افراد سودجو قرار میگیرد.
افزونه DS Ad Rotator
- شناسه: CVE-2026-81402
- نوع آسیبپذیری: آپلود فایل و اجرای کد از راه دور
- امتیاز: ۹.۸ (بحرانی)
- نسخههای آلوده: تا 0.8
- نسخهٔ اصلاحشده: فعلاً منتشر نشده است
افزونهٔ DS Ad Rotator بخشی برای پردازش آپلود تصویر دارد که بررسی سطح دسترسی، تأیید nonce یا اعتبارسنجی نوع فایل در آن انجام نمیشود. به همین دلیل، مهاجم بدون احراز هویت میتواند فایلهای دلخواه خود را بارگذاری کرده و کنترل کامل سایت را در دست بگیرد.
وبمسترها و مدیران سایت باید برنامه بهروزرسانی منظم افزونهها و قالبهای خود را در اولویت قرار دهند. تهیه ابزارهای وردپرسی از منابع معتبر و پرهیز از نصب نسخههای ناشناس، میتواند احتمال آلودگی و نفوذ را بهطور چشمگیری کاهش دهد.

