→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12106 · auto-upload-images

جعل درخواست سمت سرور محدود (Limited SSRF) در افزونه Auto Upload Images وردپرس

متوسط plugin CVSS 6.4

افزونه Auto Upload Images وردپرس در نسخه‌های تا ۳.۳.۲ از طریق تابع downloadImage در برابر جعل درخواست سمت سرور محدود آسیب‌پذیر است و مهاجمان احراز هویت‌شده با سطح دسترسی Contributor و بالاتر می‌توانند با درج تگ img جعلی حاوی آدرس‌های داخلی، درخواست‌هایی به شبکه خصوصی یا لوپ‌بک ارسال کنند. این باگ به دلیل استفاده از wp_remote_get به جای wp_safe_remote_get و اعتبارسنجی ناکافی URL رخ می‌دهد و خطراتی مانند دسترسی به سرویس‌های داخلی و متادیتای ابری را به همراه دارد. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.3.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته auto-upload-images را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.