→ برگشت به فید آسیب‌پذیری‌ها CVE-2025-9314 · developer-tools

آپلود فایل دلخواه بدون احراز هویت در افزونه Developer Tools وردپرس

بحرانی plugin CVSS 9.8

افزونه Developer Tools وردپرس تا نسخه 1.1.3 حاوی آسیب‌پذیری آپلود فایل دلخواه بدون احراز هویت در کامپوننت SWFUpload بسته‌بندی‌شده است. مهاجم بدون نیاز به ورود به سیستم می‌تواند فایل‌های مخرب را آپلود کند که منجر به اجرای کد از راه دور، کنترل کامل سایت و نصب بدافزار می‌شود. توصیه فوری به به‌روزرسانی افزونه یا حذف آن برای جلوگیری از سوءاستفاده است.

نسخه‌های تحت تأثیر

<= 1.1.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته developer-tools را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.