→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-14558 · user-frontend

آسیب‌پذیری اجرای کد از راه دور (RCE) از طریق دیسریالایز ناامن در افزونه User Frontend

بالا plugin CVSS 7.2

افزونه User Frontend وردپرس در نسخه‌های تا 4.3.10 اعتبارسنجی مناسبی روی تعاریف نوع فیلد انجام نمی‌دهد و متادیتای پست کنترل‌شده توسط کاربر را در زمان رندر کردن پست‌ها دیسریالایز می‌کند. این نقص امنیتی به کاربران با سطح دسترسی ویرایشگر و بالاتر اجازه می‌دهد تا اشیاء دلخواه PHP را تزریق کرده و در صورت وجود زنجیره POP مناسب، منجر به اجرای کد از راه دور در سایت شود.

نسخه‌های تحت تأثیر

<= 4.3.10

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته user-frontend را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.