پرش به محتوا
آخرین اخبار
انتشار اطلاعات نزدیک به ۱۳ میلیون حساب کاربری Carhartt توسط ShinyHunters آسیب‌پذیری بحرانی قالب Avada امکان تصاحب کامل سایت‌های وردپرسی را فراهم می‌کند واتس‌اپ پشتیبانی از چند Passkey و رمز عبور کامل را اضافه کرد پلتفرم فیشینگ AnonyMousKIT برای باز کردن قفل آیفون‌های سرقتی اوپن‌ای‌آی حساب‌های مرتبط با عملیات نفوذ روسی را مسدود کرد حملات فعال علیه دو آسیب‌پذیری بحرانی افزونه miniOrange وردپرس مایکروسافت ورود خودکار بات‌های خارجی به جلسات Teams را مسدود می‌کند به‌روزرسانی .NET Framework مایکروسافت چاپ و ساخت PDF را مختل کرد انتشار اطلاعات نزدیک به ۱۳ میلیون حساب کاربری Carhartt توسط ShinyHunters آسیب‌پذیری بحرانی قالب Avada امکان تصاحب کامل سایت‌های وردپرسی را فراهم می‌کند واتس‌اپ پشتیبانی از چند Passkey و رمز عبور کامل را اضافه کرد پلتفرم فیشینگ AnonyMousKIT برای باز کردن قفل آیفون‌های سرقتی اوپن‌ای‌آی حساب‌های مرتبط با عملیات نفوذ روسی را مسدود کرد حملات فعال علیه دو آسیب‌پذیری بحرانی افزونه miniOrange وردپرس مایکروسافت ورود خودکار بات‌های خارجی به جلسات Teams را مسدود می‌کند به‌روزرسانی .NET Framework مایکروسافت چاپ و ساخت PDF را مختل کرد
اخبار

آسیب‌پذیری بحرانی قالب Avada امکان تصاحب کامل سایت‌های وردپرسی را فراهم می‌کند

شهریور ۵, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – یک زنجیره شش‌مرحله‌ای از آسیب‌پذیری‌ها در قالب محبوب Avada و افزونه Fusion Builder می‌تواند بدون نیاز به احراز هویت یا تعامل کاربر، به اجرای کد PHP و تصاحب کامل سایت‌های وردپرسی منجر شود.

به گزارش کمیته رکن چهارم، این مجموعه نقص‌ها با شناسه CVE-2026-18431 و امتیاز بحرانی ۹.۸ از ۱۰ ردیابی می‌شود و نسخه‌های Avada تا ۷.۱۶ و Fusion Builder تا ۳.۱۶ را تحت تأثیر قرار می‌دهد.

به گفته Wordfence، مهاجم می‌تواند با زنجیره کردن شش ضعف در مجوزدهی، اعتبارسنجی ورودی و مدیریت فایل، کد PHP دلخواه را روی سرور اجرا کند. بهره‌برداری موفق می‌تواند به نصب بدافزار، دسترسی به پایگاه داده، ایجاد حساب مدیر جعلی یا هدایت کاربران به وب‌سایت‌های مخرب منجر شود.

خطر این نقص قابل توجه است، زیرا Avada بیش از یک میلیون فروش داشته و Fusion Builder نیز افزونه ضروری این قالب محسوب می‌شود.

این آسیب‌پذیری در ۳۰ ژوئیه ۲۰۲۶ توسط چارچوب امنیتی Argus متعلق به Wordfence شناسایی شد. جزئیات آن در ۵ اوت ۲۰۲۶ به سازنده گزارش و در ۱۰ اوت (۱۹ مرداد) تأیید شد.

ThemeFusion سرانجام در ۲۶ اوت ۲۰۲۶ نسخه‌های اصلاح‌شده Avada 7.16.1 و Fusion Builder 3.16.1 را منتشر کرد.

به مدیران سایت‌های وردپرسی توصیه شده است هر دو محصول را در سریع‌ترین زمان ممکن به نسخه‌های اصلاح‌شده ارتقا دهند. Wordfence نیز برای فرصت دادن به مدیران جهت نصب به‌روزرسانی‌ها، جزئیات کامل فنی و روش بهره‌برداری را فعلاً منتشر نکرده است.

منبع: BleepingComputer