→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12757 · email-subscribers

اجرای شورت‌کد دلخواه (Arbitrary Shortcode Execution) در افزونه Email Subscribers & Newsletters

متوسط plugin CVSS 6.5

افزونه Email Subscribers & Newsletters تا نسخه 5.9.27 به دلیل عدم اعتبارسنجی مناسب مقدار ورودی قبل از اجرای تابع do_shortcode، در برابر اجرای شورت‌کد دلخواه آسیب‌پذیر است. مهاجمان بدون نیاز به احراز هویت می‌توانند شورت‌کدهای دلخواه را اجرا کنند که منجر به افشای اطلاعات حساس یا اجرای کدهای مخرب در وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به آخرین نسخه امن به‌روزرسانی نمایید.

نسخه‌های تحت تأثیر

<= 5.9.27

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته email-subscribers را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.