تا نسخه 2.0.5 شامل یک آسیب‌پذیری مهم است که با شناسه CVE-2026-2144 ثبت شده است. این نقص به مهاجمان غیراختصاصی (unauthenticated) امکان می‌دهد پیوند ورود جادویی (magic login link) برای هر کاربر—از جمله مدیران—را راه‌اندازی کرده و با بهره‌برداری از یک race condition به حساب کاربری مورد نظر دسترسی غیرمجاز پیدا کنند.

شرح فنی مشکل
– در جریان فرآیند ارسال ایمیل، افزونه یک تصویر حاوی کد QR ورود جادویی را با نام فایل ثابت و قابل پیش‌بینی QR_Code.png در پوشه uploads وردپرس ذخیره می‌کند.
– پاک‌سازی این فایل تنها پس از تکمیل تابع wp_mail انجام می‌شود و بین ایجاد فایل و حذف آن یک پنجره زمانی (race window) ایجاد می‌شود.
– مهاجم می‌تواند درخواست تولید لینک ورود برای یک کاربر را ارسال کند و در همین بازه زمانی به مسیر عمومی فایل QR_Code.png دسترسی یابد، تصویر را دانلود و کد درون آن را decode کند تا URL رمزگذاری‌شده ورود را استخراج و استفاده نماید.

پیامدها و شدت
– این آسیب‌پذیری امکان دسترسی غیرمجاز به حساب‌های کاربری هدف‌دار را فراهم می‌کند و در مواردی که هدف حساب‌های با دسترسی بالا مثل administrator باشد، پیامدها می‌تواند بسیار شدید (critical/high) باشد.
– بهره‌برداری از این نقص نیازمند دقت زمانی است ولی اجرای آن در شرایط شبکه‌های سریع یا با ابزارهای اتوماتیک قابل انجام است.

راهکارهای فوری و پیشنهادی
1. به‌روزرسانی: اگر نسخه اصلاح‌شده‌ای از افزونه منتشر شده است، بلافاصله افزونه را به آخرین نسخه ایمن ارتقا دهید (نسخه‌ای بالاتر از 2.0.5).
2. غیرفعال‌سازی موقت: تا زمان نصب وصله رسمی، افزونه را غیرفعال کنید یا آن را از سایت حذف کنید.
3. محدود کردن دسترسی به پوشه uploads برای فایل‌های QR:
– با تنظیمات وب‌سرور (.htaccess یا تنظیمات nginx) دسترسی عمومی به فایل QR_Code.png یا به‌طور کلی به مسیرهای تولیدی افزونه را مسدود کنید.
4. تغییر پیکربندی افزونه: در صورت امکان، از ذخیره‌سازی فایل‌های موقت با نام‌های قابل پیش‌بینی خودداری کنید یا نام فایل را به صورت تصادفی و نامرتبط با زمان/کاربر تولید کنید.
5. افزودن کنترل‌های سرور: محدودسازی تعداد درخواست‌های تولید لینک جادویی برای هر حساب یا IP و افزودن تاخیر تصادفی می‌تواند بهره‌برداری را دشوارتر کند.
6. اقدامات پس از وقوع: اگر شواهدی از سوء‌استفاده دیده‌اید، گذرواژه حساب‌های مشکوک و توکن‌های دسترسی را بازنشانی کنید و 2FA را فعال نمایید.

شناسایی و پایش
– بررسی لاگ‌های وب‌سرور برای درخواست‌های مکرر به مسیر wp-content/uploads/…/QR_Code.png
– جستجوی درخواست‌های متعدد یا غیرمعمول برای ایجاد magic link برای یک کاربر خاص
– مانیتورینگ ورودهای موفق با توکن‌های جادویی و تطبیق IPها و زمان‌ها

اطلاعات تکمیلی و منابع عملی
– CVE: CVE-2026-2144 (برای جزییات فنی و پیگیری وصله‌ها بررسی شود)
– پیاده‌سازی‌های احتمالی اثبات مفهوم و بحث‌های فنی ممکن است در GitHub منتشر شده باشند؛ برای آگاهی از وجود PoC و ابزارهای مرتبط، مخازن عمومی را بررسی کنید.
– برای طبقه‌بندی ضعف‌ها می‌توانید به منابع مرتبط با CWE و CAPEC مراجعه کنید تا الگوهای حمله و ضعف‌های زمینه‌ای را بهتر درک کنید.

نکته پایانی
مدیران سایت‌های وردپرسی که از افزونه Magic Login Mail / QR Code استفاده می‌کنند باید این موضوع را فوراً بررسی و تا دریافت اصلاحیه، اقدامات حفاظتی موقت را اعمال کنند. بازبینی پیکربندی افزونه‌ها، محدودسازی دسترسی به فایل‌های تولیدی و پایش لاگ‌ها بهترین راه‌های کاهش ریسک تا زمان دریافت وصله است.