🔴 آسیبپذیری در افزونه The Events Calendar از StellarWP به مهاجمان اجازه میدهد بدون احراز هویت، کدهای دلخواه را اجرا کنند. این آسیبپذیری میتواند منجر به تصرف کامل سایت و سرقت دادههای حساس شود. نسخههای آسیبپذیر تا 6.17.4 هستند و نسخه پچشده 6.17.4.1 منتشر شده است.
⚠️ هر دو آسیبپذیری اجازه اجرای کد از راه دور را میدهند و به مهاجمان اجازه می دهند تا با ارسال نظرات مخرب، کدهای دلخواه را اجرا کنند. CVE-2026-78006 با استفاده از متدهای magic مانند __wakeup در PHP برای دور زدن چکهای ایمنی استفاده میکند و CVE-2026-78159 اجازه اجرای توابع دلخواه را از طریق آرایههای دستکاریشده میدهد.. این آسیبپذیریها میتوانند به سرقت دادهها، استقرار بدافزار و از دست رفتن کامل محرمانگی، یکپارچگی و دسترسی منجر شوند.
✳️ برای کاهش خطر، بهروزرسانی به نسخه 6.17.4.1 ضروری است.
شبکه اجتماعی آزمایشگاه امنیت وایت لب