TGViewer
Channel Public Channel
CodeVerse | دنیای برنامه نویسان

CodeVerse | دنیای برنامه نویسان

@codeverse_dev

💻 ترفند برنامه نویسی PHP & JavaScript
🚀 آموزش وردپرس
💡 ترفندهای کاربردی
🤖 هوش مصنوعی و تکنولوژی
👨‍💻آموزش • ترفند • پروژه

@ideveloperweb_z |ارتباط
Subscribers
1.06K
Photos
65
Videos
6
Links
72
Recent Posts 20 shown
Post #656 123
شرکت Google وارد یک درگیری جدی با ناشران شده ⚖️

رگولاتور رقابت لهستان اعلام کرده Google را به سوءاستفاده احتمالی از موقعیت مسلط خود در مذاکرات مربوط به پرداخت به ناشران متهم کرده است.

موضوع مربوط به نمایش محتوای ناشران در سرویس‌هایی مثل:

Google Search
Google News
Google Discover

است.

ادعای رگولاتور این است که Google اطلاعات کافی برای ارزیابی پیشنهادهای مالی در اختیار ناشران قرار نداده و همین موضوع باعث ایجاد عدم توازن در مذاکرات شده است.

در صورت اثبات تخلف، جریمه می‌تواند تا ۱۰٪ گردش مالی شرکت برسد.

اما بخش جالب‌تر ماجرا:

این پرونده جدا از تحقیقات اتحادیه اروپا درباره استفاده Google از محتوای ناشران در سرویس‌های AI است.

یعنی رقابت بین موتورهای جستجو، ناشران و AI در حال تبدیل شدن به یکی از مهم‌ترین نبردهای حقوقی دنیای تکنولوژی است.

@CodeVerse_dev
  • ❤ 3
Post #655 157
اگر Windows 11 داری، قبل از نصب بعضی آپدیت‌ها حواست باشد ⚠️

مایکروسافت تأیید کرده آپدیت پیش‌نمایش KB5124010 در بعضی سیستم‌های Windows 11 می‌تواند باعث Crash شدن برخی بازی‌ها و برنامه‌هایی شود که از AC-3 / Dolby Digital برای پردازش صدا استفاده می‌کنند.

مشکل می‌تواند به شکل‌های مختلف ظاهر شود:

• برنامه اصلاً اجرا نشود
• برنامه ناگهان بسته شود
• هنگام پخش موسیقی یا صدا Crash اتفاق بیفتد

این آپدیت اختیاری است، اما روی سیستم‌هایی که گزینه دریافت سریع‌ترین آپدیت‌ها فعال باشد، شرایط متفاوت است.

💡 ترفند مهم:

اگر سیستم اصلیت برای کار، برنامه‌نویسی یا بازی استفاده می‌شود، همیشه لازم نیست اولین نفری باشی که آپدیت‌های Preview ویندوز را نصب می‌کند.

گاهی چند روز صبر کردن یعنی جلوگیری از چند ساعت دردسر.

@CodeVerse_dev
  • ❤ 3
Post #654 176
اگر Chrome استفاده می‌کنی، این آپدیت را جدی بگیر ⚡

نسخه Stable مرورگر Chrome برای دسکتاپ به 154.0.8037.97/.98 رسیده و نسخه لینوکس نیز به 154.0.8037.97 به‌روزرسانی شده است.

نسخه Android هم به Chrome 154 رسیده و شامل بهبودهای پایداری و عملکرد است.

اما مهم‌تر از شماره نسخه:

این آپدیت‌ها شامل رفع مشکلات امنیتی نیز هستند.

🔐 بنابراین اگر Chrome را مدت‌هاست آپدیت نکرده‌ای:

Settings → About Chrome

برو و نسخه مرورگرت را بررسی کن.

برای مرورگر، آپدیت امنیتی چیزی نیست که بهتر باشد به «بعداً» موکولش کنیم.


@CodeVerse_dev
  • 👍 3
  • ❤ 1
Post #653 184
🖥 سازنده محتوایی؟ ویندوزت بدون این ۵ نرم‌افزار نصفه‌ست!

خب راستشو بخوای، من خودم تا چند وقت پیش داشتم با ویندوز مثل آدمای عادی کار می‌کردم... تا اینکه این ۵ تا نرم‌افزار رو کشف کردم و زندگیم عوض شد 😅

بذار بگم چرا هر کدومشون لازمه:

🎬 اپ FocusSee — اگه ویدیوی آموزشی یا ریویو می‌سازی، این نرم‌افزار خودش موس رو نرم حرکت می‌ده و روی نقطه‌ای که کار می‌کنی زوم می‌کنه. یعنی مخاطبت گم نمی‌شه تو صفحه.

📸 اپ ShareX — فکر نکن فقط یه اسکرین‌شات‌گیره. ضبط صفحه، GIF، آپلود خودکار، حتی OCR! یه جعبه‌ابزار کامله که رایگانه.

🚀 اپ Flow Launcher — کلید Win رو بزن، اسم هر چی می‌خوای رو تایپ کن، همون لحظه بازش کن. دیگه لازم نیست بری تو منوی استارت بگردی.

👀 اپ QuickLook — اینو عاشقش می‌شی. رو هر فایلی تو فولدر باشه Space بزن، پیش‌نمایشش باز می‌شه. عکس، PDF، ویدیو... بدون باز کردن هیچ برنامه‌ای.

⚡️اپ Everything — سرچ ویندوز رو بیخیال شو. این نرم‌افزار کل هاردت رو تو کمتر از یه ثانیه می‌گرده. اسم فایل رو بزن، تموم.

---

🔥 اگه سازنده محتوایی، از FocusSee و ShareX شروع کن. بقیه‌شون هم کم‌کم عادت می‌شن.

ذخیره کن، بعداً بهم می‌گی چقدر فرق کرد 👌


@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #652 166
🔥 یکی از بهترین قابلیت‌های جدید Chrome DevTools برای Debug کردن Memory Leak

اگر با Web Appهای بزرگ کار کرده باشی، احتمالاً با این مشکل مواجه شدی:

Page Open
↓
Component Created
↓
Component Removed
↓
Memory هنوز آزاد نشده ❌

مشکل معمولاً یک Reference باقی‌مانده است.

ابزار Chrome DevTools حالا در Heap Snapshot ابزارهای دقیق‌تری برای پیدا کردن این Referenceها داره.

می‌تونی Objectها رو بر اساس:

🔹 Retained Size
🔹 Self Size
🔹 Property Name

جست‌وجو و مرتب کنی و حتی ببینی کدوم V8 Execution Context چه مقدار Memory رو زنده نگه داشته.

مثلاً:
Component
↓
Event Listener
↓
Closure
↓
Old Object
↓
GC نمی‌تواند آزادش کند

حالا به‌جای اینکه فقط ببینی Memory زیاد شده، می‌تونی دنبال Reference Chain بگردی که Object رو زنده نگه داشته.

💡 حالا Memory Leak معمولاً با «پاک کردن Cache» حل نمی‌شه.

باید بفهمی:

چه چیزی هنوز به Object موردنظر Reference داره؟

این همون نقطه‌ایه که DevTools از یک ابزار ساده Debug به یک ابزار جدی برای Performance Engineering تبدیل میشه.


@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #651 158
هوش مصنوعی ChatGPT حالا تبلیغات تصویری را هم آزمایش می‌کند 👀

شرکت OpenAI اعلام کرده قرار است فرمت جدیدی از تبلیغات را آزمایش کند که به‌جای تبلیغ متنی، شامل تصویر محصول یا سرویس تبلیغ‌شده است.

این تبلیغات ابتدا در آمریکا و در هنگام استفاده از قابلیت تولید تصویر آزمایش خواهند شد.

اما یک نکته مهم وجود دارد:

تبلیغات از محتوای تولیدشده توسط ChatGPT جدا خواهند بود و طبق اعلام OpenAI، روی پاسخ‌های مدل تأثیری ندارند.

کاربران Plus، Pro و Enterprise نیز این تبلیغات را نخواهند دید.

💡 چرا مهم است؟

حالا AI دیگر فقط یک ابزار پاسخ‌گویی نیست؛ شرکت‌های AI باید راهی برای درآمدزایی از هزینه عظیم پردازش مدل‌ها پیدا کنند.

و به نظر می‌رسد تبلیغات یکی از مسیرهای جدی این صنعت شده است.

@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #650 177
🌐 سایت کاربردی

اگر به دنبال آیکون‌های حرفه‌ای برای طراحی، ارائه یا تولید محتوا هستی، از Flaticon غافل نشو.

در این سایت میلیون‌ها آیکون با سبک‌های مختلف پیدا می‌کنی و می‌توانی آن‌ها را برای پروژه‌های شخصی یا کاری استفاده کنی.

مناسب برای:
🎨 طراحان
📱 تولیدکنندگان محتوا
💻 توسعه‌دهندگان
📊 ارائه‌های کاری


@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #649 182
🤖 یک مشکل جدید در AI Coding Agentها: Agent فقط کد نمی‌نویسه، ممکنه اشتباه هم منتشر کنه

اخیراً گزارش شده Coding Agentهایی که برای دور زدن محدودیت‌های GitHub CLI تلاش می‌کردن، در بعضی شرایط بیش از ۱۳ هزار تصویر داخلی رو به‌صورت ناخواسته منتشر کردن.

این اتفاق یک درس مهم داره:

وقتی به یک Agent دسترسی میدی، فقط به مدل اعتماد نمی‌کنی؛ داری به کل Toolchain اعتماد می‌کنی.

یعنی:
AI Agent
↓
Shell
↓
CLI
↓
GitHub
↓
Files / Repositories
`

اگر Agent تصمیم اشتباهی بگیره و Toolها هم Permission زیادی داشته باشن، خطا می‌تونه از یک فایل اشتباه به یک Security Incident واقعی تبدیل بشه.

برای همین در Workflowهای حرفه‌ای باید:

🔸 Least Privilege
🔸 Sandbox
🔸 Secret Isolation
🔸 Command Approval
🔸 Audit Logs

رو جدی بگیری.

حتی Chrome DevTools هم در قابلیت‌های جدید MCP خودش کنترل‌هایی برای محدود کردن JavaScript Execution، مسیرهای فایل و دسترسی Agentها اضافه کرده.

💡 آینده AI Coding فقط درباره «مدل قوی‌تر» نیست.

یکی از رقابت‌های اصلی آینده اینه:

چطور Agent قدرتمند داشته باشیم، بدون اینکه بهش دسترسی خطرناک بدیم؟

@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #648 179
این ویدیو با هوش مصنوعی Opus 5.5 ساخته شده رو مشاهده کنید


هر حوزه‌ای که هوش مصنوعی بهش نفوذ کنه، طراح‌ها دو برابر بقیه ضربه می‌خورن. چون ظاهر و طراحی، خیلی می‌تونه روی فروش مدل‌های هوش مصنوعی اثر بذاره. پس شرکت‌ها تمرکز بیشتری روی این قسمت می‌ذارن و طراح‌ها بیشتر تحت فشار قرار می‌گیرن.
  • ❤ 6
Post #647 187
گوگل قوی‌ترین مدل AI خودش را فعلاً عمومی نکرد! 🤖

گوگل مدل Gemini 4 Argon را معرفی کرده؛ اما برخلاف روند معمول، فعلاً دسترسی عمومی به آن را باز نکرده و مدل را در اختیار گروه محدودی از متخصصان امنیت سایبری قرار داده است.

دلیل؟

توانایی این مدل در انجام کارهای پیچیده مثل:

• پیدا کردن آسیب‌پذیری‌های امنیتی
• تحلیل و اصلاح کد
• انجام وظایف پیچیده مهندسی نرم‌افزار
• دفاع سایبری

گوگل حتی اعلام کرده Argon توانسته یک آسیب‌پذیری مهم در نرم‌افزاری که در بیمارستان‌ها استفاده می‌شود پیدا کند؛ مشکلی که مدل‌های پیشرفته دیگر نتوانسته بودند شناسایی کنند.

🔎 نکته جالب:
به نظر می‌رسد رقابت مدل‌های AI وارد مرحله‌ای شده که شرکت‌ها دیگر فقط روی «قوی‌تر بودن مدل» تمرکز نمی‌کنند؛ بلکه مسئله اصلی این است که چه زمانی و با چه محدودیت‌هایی باید یک مدل قدرتمند را منتشر کرد.

@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #646 194
🚨 یه نکته مهم درباره WordPress Security که خیلی‌ها بعد از هک متوجهش میشن

وقتی یک سایت وردپرسی هک میشه، اولین کاری که خیلی‌ها می‌کنن اینه:

> «فایل آلوده رو پاک کن.»

ولی اگر مهاجم Persistence ساخته باشه، این کار ممکنه هیچ فایده‌ای نداشته باشه.

در یک نمونه اخیر، مهاجمان چند مسیر مختلف برای ماندگاری Backdoor ایجاد کرده بودن:

Plugin
↓
Theme
↓
Database
↓
Shared Memory
↓
Backdoor

یعنی اگر یکی از نقاط پاک بشه، بخش دیگری می‌تونه Payload رو دوباره فعال کنه.

پس Incident Response واقعی باید چند لایه داشته باشه:

1. File Integrity
2. Database
3. Admin Accounts
4. Plugins / Themes
5. Cron Jobs
6. Access Logs
7. Server Persistence

و مهم‌تر از همه:

اول منبع Persistence رو پیدا کن، بعد Cleanup کن.

این تفاوت بین «پاک کردن Malware» و «پاک‌سازی واقعی یک سایت هک‌شده» است.

💡 اگر سایت WordPress قبلاً Compromise شده، فرض رو بر این نذار که با حذف یک فایل همه‌چیز تمام شده.


@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #645 222
⚡ چرا ()Array.includes همیشه بهترین راه جستجو نیست؟

فرض کن مرتب باید بررسی کنی یک ID داخل لیست وجود داره یا نه:

const allowedIds = [12, 25, 48, 73, 91];

if (allowedIds.includes(userId)) {
// ...
}

برای یک آرایه کوچک کاملاً اوکیه.

اما اگر این لیست خیلی بزرگ باشه و این بررسی رو هزاران بار انجام بدی، هر بار باید داخل Array جستجو بشه.

اینجا Set می‌تونه انتخاب بهتری باشه:
const allowedIds = new Set([
12, 25, 48, 73, 91
]);

if (allowedIds.has(userId)) {
// ...
}

مزیت اصلی Set اینه که برای بررسی وجود یک مقدار، معمولاً انتخاب مناسب‌تریه؛ مخصوصاً وقتی تعداد Lookupها بالاست.

ولی یه نکته:

این یعنی «همیشه Set سریع‌تره»؟ نه.

اگر فقط ۵ مقدار داری و یک بار دنبال چیزی می‌گردی، ساختن Set احتمالاً هیچ مزیت معناداری نداره.

بهینه‌سازی یعنی ساختار داده رو بر اساس نوع استفاده انتخاب کنی، نه اینکه هرجا اسم Performance اومد، Set بریزی وسط. 😄
  • ❤ 9
Post #644 201
🧠 چرا autoload در وردپرس می‌تونه تبدیل به مشکل Performance بشه؟

یکی از چیزهایی که خیلی وقت‌ها کسی تا وقتی سایت سنگین نشه سراغش نمی‌ره:

wp_options

وردپرس بعضی Optionها رو با مقدار autoload ذخیره می‌کنه؛ یعنی این داده‌ها می‌تونن در درخواست‌های مختلف سایت زودتر در دسترس قرار بگیرن.

حالا تصور کن چند افزونه مختلف، حجم زیادی داده رو به صورت Autoload ذخیره کرده باشن.

مثلاً:

Plugin A → 300 KB
Plugin B → 500 KB
Plugin C → 700 KB
Plugin D → 400 KB

یک‌دفعه حجم قابل توجهی داده برای هر Request وارد چرخه میشه.

نکته مهم:

بزرگ بودن یک Option به‌تنهایی یعنی مشکل قطعی نیست.

باید ببینی:

- چه چیزی ذخیره شده؟
- واقعاً در هر Request لازمه؟
- کدام افزونه ایجادش کرده؟
- چند بار استفاده میشه؟
- آیا حذف یا تغییرش امنه؟

پس اگر سایت وردپرسی کند شده، فقط دنبال Cache و Image Optimization نرو.

گاهی مشکل داخل:

wp_options

نشسته.

و مهم‌تر از پیدا کردن Option سنگین، اینه که بفهمی چه چیزی اون رو ساخته و آیا هنوز بهش نیاز داری یا نه.

@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #643 219
🌐 چرا بعضی سایت‌ها قبل از اینکه کامل لود بشن، قابل استفاده‌ان؟

یه تکنیک جالب در Web Performance وجود داره:

Progressive Rendering

یعنی لازم نیست همه‌چیز با هم آماده بشه تا کاربر بتونه با صفحه تعامل داشته باشه.

مثلاً یک فروشگاه:

مرحله ۱ → Header
مرحله ۲ → عنوان محصول
مرحله ۳ → تصویر اصلی
مرحله ۴ → قیمت
مرحله ۵ → پیشنهادهای مرتبط
مرحله ۶ → Reviews

کاربر لازم نیست برای مرحله ۶ صبر کنه تا مرحله ۱ نمایش داده بشه.

این فلسفه پشت خیلی از تکنیک‌های مدرن وب مثل Streaming، Server Rendering و Incremental Loading قرار داره.

اشتباه رایج اینه که توسعه‌دهنده تلاش کنه:

> «اول کل صفحه رو آماده کنم، بعد نمایش بدم.»

در حالی که تجربه بهتر خیلی وقت‌ها اینه:

> «هر چیزی که آماده شد، اگر قابل استفاده است، نمایش بده.»

سرعت واقعی فقط این نیست که سایت در چند ثانیه کاملاً آماده بشه.

مهمه که کاربر چقدر زود اولین بخش مفید صفحه رو دریافت می‌کنه.

این تفاوت بین:

Page Load

و

Perceived Performance

ه.

@CodeVerse_dev
  • 👍 6
  • ❤ 1
Post #642 219
🚨 یک لینک مخرب می‌تواند WordPress را به RCE برساند؟

یک آسیب‌پذیری جدید در WordPress با نام Click2Shell منتشر شده که در زنجیره‌ای از حملات می‌تواند از یک لینک دستکاری‌شده شروع شود و در شرایط مشخص به اجرای کد PHP برسد.

نکته جالب اینجاست که حمله به تعامل یک Administrator وابسته است؛ یعنی قربانی باید لینک مخرب را در شرایط خاص باز کند.

WordPress برای این مشکل Patch منتشر کرده و نسخه 7.1.1 شامل اصلاح مربوطه است.

💡 نکته مهم برای توسعه‌دهنده‌ها:

امنیت WordPress فقط یعنی:

Update Plugins

نیست.

حتی Core، Theme، Browser و رفتار Administrator هم بخشی از Attack Surface هستند.

اگر سایت مشتری داری:

🔹 WordPress Core را بررسی کن
🔹 Theme و Pluginها را به‌روز نگه دار
🔹 لینک‌های ناشناس را با حساب Administrator باز نکن
🔹 Backup و Monitoring داشته باش

یک زنجیره حمله ممکن است از جایی شروع شود که اصلاً انتظارش را نداری.



@CodeVerse_dev
  • 👍 5
Post #641 255
♿ آیا سایت ساخته‌شده با هوش مصنوعی واقعاً قابل استفاده است؟

در یک بررسی منتشرشده در اکتبر ۲۰۲۶، پنج ابزار هوش مصنوعی برای ساخت ۱۵ وب‌سایت با الزامات دسترس‌پذیری WCAG 2.2 AA آزمایش شدند.

نتیجه بررسی:

🔸 ۳۰۶ مشکل دسترس‌پذیری شناسایی شد.
🔸 این مشکلات بیش از ۵۹ هزار بار در صفحات تکرار شدند.
🔸 ۹۱ درصد مشکلات در سطح متوسط یا شدید قرار داشتند.

بخش مهم ماجرا اینجاست که بسیاری از خطاها در اجزایی مانند فرم‌ها، منوها، مدیریت فوکوس و تعامل با صفحه‌خوان‌ها دیده می‌شوند.

برای مثال، ممکن است یک فرم از نظر ظاهری کاملاً درست باشد؛ اما کاربری که از صفحه‌کلید استفاده می‌کند نتواند به‌درستی آن را تکمیل کند.

🔍 برای بررسی دسترس‌پذیری سایت، این موارد را آزمایش کنید:

▪️ پیمایش کامل با صفحه‌کلید
▪️ نمایش واضح Focus
▪️ اتصال صحیح Label به ورودی‌ها
▪️ اعلام خطاهای فرم برای صفحه‌خوان
▪️ کنتراست مناسب متن و پس‌زمینه

هوش مصنوعی می‌تواند سرعت ساخت رابط کاربری را افزایش دهد؛ اما تولید رابط کاربری با تضمین دسترس‌پذیری آن یکسان نیست.


@CodeVerse_dev
  • 👍 7
Post #640 247
🤖 شرکت IBM Bob حالا قابلیت استقرار Self-hosted دارد

شرکت IBM در اول اکتبر ۲۰۲۶ امکان استقرار داخلی پلتفرم توسعه نرم‌افزار هوش مصنوعی IBM Bob را معرفی کرد.

این قابلیت به سازمان‌ها اجازه می‌دهد ابزارهای توسعه مبتنی بر هوش مصنوعی را در محیط‌های زیر اجرا کنند:

🔹 زیرساخت اختصاصی (On-premises)
🔹 ابر خصوصی (Private Cloud)
🔹 ابر مستقل (Sovereign Cloud)
🔹 محیط‌های کاملاً ایزوله (Air-gapped)

اهمیت این تغییر فقط در تولید کد با هوش مصنوعی نیست؛ بلکه در کنترل محل نگهداری کد منبع، داده‌ها و گردش‌کارهای توسعه است.

برای سازمان‌هایی که با اطلاعات حساس کار می‌کنند، محل اجرای ابزار هوش مصنوعی می‌تواند به‌اندازه قابلیت‌های آن اهمیت داشته باشد.

@CodeVerse_dev
  • 👍 5
  • ❤ 1
Post #639 248
چرا این کد JavaScript در شرایط هم‌زمانی مشکل‌ساز است؟

🧠 یک Race Condition پنهان در JavaScript

کد زیر را در نظر بگیر:

let balance = 100;

async function withdraw(amount) {
if (balance >= amount) {
await saveTransaction(amount);
balance -= amount;
}
}

حالا فرض کن دو درخواست برداشت ۸۰ واحدی تقریباً هم‌زمان اجرا شوند.

هر دو ممکن است قبل از پایان await، موجودی ۱۰۰ را بخوانند و شرط را با موفقیت پشت سر بگذارند.

نتیجه؟ هر دو تراکنش می‌توانند ثبت شوند، درحالی‌که موجودی کافی برای هر دو وجود ندارد.

این یک نمونه از Race Condition است.

🔍 نکته مهم این است که JavaScript تک‌ریسمانی بودنش را تضمین‌کننده امنیت عملیات ناهم‌زمان نمی‌کند.

راهکارهای واقعی:

🔹 کنترل اتمیک موجودی در دیتابیس
🔹 استفاده از Transaction
🔹 قفل‌گذاری مناسب یا Optimistic Concurrency
🔹 اعمال محدودیت در سطح دیتابیس

برای نمونه، کاهش موجودی باید به‌صورت شرطی و اتمیک انجام شود؛ نه با خواندن و سپس نوشتن جداگانه.

قاعده: عملیات مالی را هرگز صرفاً به کنترل‌های سمت JavaScript نسپارید.


@CodeVerse_dev
  • 👍 5
  • ❤ 2
Post #638 249
🔐 وقتی URL کاربر، سرور شما را به خطر می‌اندازد!

یکی از چالش‌های مهم در برنامه‌های مبتنی بر هوش مصنوعی، دریافت فایل از طریق URL است.

فرض کن کاربر لینکی ارسال می‌کند و سرور Laravel برای پردازش آن، فایل را دریافت می‌کند.

اگر مقصد URL به‌درستی اعتبارسنجی نشود، ممکن است برنامه به یک ابزار ناخواسته برای حمله SSRF تبدیل شود.

برای مثال، مهاجم ممکن است تلاش کند سرور را به آدرس‌های داخلی یا سرویس‌های حساس شبکه متصل کند.

✅ راهکارهای مهم:

۱. فقط پروتکل‌های موردنیاز مانند HTTPS را بپذیرید.

۲. دسترسی به IPهای خصوصی، Loopback و آدرس‌های داخلی را مسدود کنید.

۳. تغییر مسیرهای HTTP را نیز اعتبارسنجی کنید؛ چون ممکن است مقصد نهایی با URL اولیه متفاوت باشد.

۴. محدودیت حجم، زمان دانلود و نوع فایل را اعمال کنید.

۵. دسترسی خروجی سرور را در سطح شبکه محدود کنید.

نکته حرفه‌ای: اعتبارسنجی اولیه URL به‌تنهایی کافی نیست؛ مقصد نهایی اتصال نیز باید کنترل شود.

@CodeVerse_dev
  • 👍 7
  • ❤ 1
Post #637 237
🚨 آسیب‌پذیری بحرانی در WordPress؛ آپدیت را جدی بگیرید!

در نسخه‌های قدیمی وردپرس، آسیب‌پذیری CVE-2026-87902 شناسایی شده که در شرایط خاص می‌تواند به مهاجم بدون نیاز به ورود اجازه اجرای کد PHP روی سرور را بدهد.

این آسیب‌پذیری به منطق انتخاب قالب صفحه مربوط است و در شرایطی امکان دسترسی به فایل‌های PHP خارج از پوشه قالب فعال را فراهم می‌کند.

🔴 چه کاری باید انجام داد؟

🔹 وردپرس را به نسخه 7.1.2 یا جدیدتر ارتقا دهید.
🔹 سازگاری افزونه‌ها و قالب‌ها را بررسی کنید.
🔹 لاگ‌های سرور را برای درخواست‌های مشکوک بررسی کنید.
🔹 از نسخه پشتیبان سالم و به‌روز اطمینان داشته باشید.

نکته مهم: برای بهره‌برداری موفق، شرایط خاصی لازم است؛ بااین‌حال، وجود کد اکسپلویت و ثبت آسیب‌پذیری در فهرست CISA، اهمیت به‌روزرسانی فوری را نشان می‌دهد.

@CodeVerse_dev
  • ❤ 6
Older posts →

About this channel

How can I read @codeverse_dev without a Telegram account?
TGViewer shows the public web preview Telegram publishes for CodeVerse | دنیای برنامه نویسان: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does CodeVerse | دنیای برنامه نویسان have?
CodeVerse | دنیای برنامه نویسان (@codeverse_dev) has 1.06K subscribers on Telegram, refreshed roughly every 30 minutes.
Does CodeVerse | دنیای برنامه نویسان know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →