→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12514 · shared-files

آپلود غیرمجاز فایل و افشای مسیر سرور در افزونه Shared Files

متوسط plugin CVSS 5.3

افزونه Shared Files در وردپرس به دلیل عدم بررسی سطح دسترسی در کنترلر آپلود فایل، به کاربران احراز هویت نشده اجازه می‌دهد تا با استفاده از یک nonce عمومی، فایل‌های خود را روی سرور بارگذاری کنند. این آسیب‌پذیری که به مهاجم امکان آپلود فایل در دایرکتوری عمومی و افشای مسیر مطلق سرور را می‌دهد، دارای شدت متوسط (CVSS 5.3) بوده و به دلیل محدودیت نوع فایل، امکان آپلود کدهای اجرایی مخرب وجود ندارد.

نسخه‌های تحت تأثیر

<= 1.7.67

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته shared-files را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.