→ برگشت به فید آسیبپذیریها
CVE-2026-12741 · fulltext-search
تزریق SQL احرازنشده در افزونه WP Fast Total Search
افزونه WP Fast Total Search تا نسخه ۱.۸۰.۲۸۰ به دلیل escape ناکافی پارامتر کاربر و عدم آمادهسازی مناسب کوئری SQL، از طریق پارامتر form_data[s] در برابر تزریق SQL آسیبپذیر است. مهاجمان بدون نیاز به احراز هویت میتوانند کوئریهای مخرب را به کوئریهای موجود اضافه کرده و اطلاعات حساس پایگاه داده را استخراج کنند. بهروزرسانی فوری افزونه به نسخه جدیدتر برای رفع این آسیبپذیری ضروری است.
نسخههای تحت تأثیر
<= 1.80.280
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته fulltext-search را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.