→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15019 · direct-download-for-woocommerce

نقض مسیر دایرکتوری (Directory Traversal) در افزونه Direct Download for WooCommerce

بالا plugin CVSS 7.5

افزونه Direct Download for WooCommerce برای وردپرس در نسخه‌های ۱.۱۹ و پایین‌تر در معرض نقض مسیر دایرکتوری قرار دارد. مهاجمان غیرمجاز بدون احراز هویت می‌توانند از طریق تابع include سطح بالا، محتوای فایل‌های دلخواه روی سرور را بخوانند. این آسیب‌پذیری می‌تواند منجر به افشای اطلاعات حساس شود و بر هر سایت ووکامرسی که حداقل یک محصول دانلود رایگان دارد، تأثیر می‌گذارد. توصیه فوری: فوراً به نسخه جدیدتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.19

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته direct-download-for-woocommerce را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.