→ برگشت به فید آسیبپذیریها
CVE-2026-12514 · shared-files
آپلود غیرمجاز فایل و افشای مسیر سرور در افزونه Shared Files
افزونه Shared Files در وردپرس به دلیل عدم بررسی سطح دسترسی در کنترلر آپلود فایل، به کاربران احراز هویت نشده اجازه میدهد تا با استفاده از یک nonce عمومی، فایلهای خود را روی سرور بارگذاری کنند. این آسیبپذیری که به مهاجم امکان آپلود فایل در دایرکتوری عمومی و افشای مسیر مطلق سرور را میدهد، دارای شدت متوسط (CVSS 5.3) بوده و به دلیل محدودیت نوع فایل، امکان آپلود کدهای اجرایی مخرب وجود ندارد.
نسخههای تحت تأثیر
<= 1.7.67
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته shared-files را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.