→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15439 · gamipress

تزریق کدهای SQL (SQL Injection) در افزونه GamiPress وردپرس

متوسط plugin CVSS 6.5

افزونه GamiPress وردپرس تا نسخه ۷.۹.۷ در برابر تزریق SQL احراز هویت‌شده (نقش Subscriber و بالاتر) از طریق پارامتر q در اکشن AJAX یکپارچه‌سازی wpForo آسیب‌پذیر است. مقدار ورودی تنها با esc_like پردازش شده و مستقیماً در بند LIKE کوئری قرار می‌گیرد که به دلیل تداخل با magic quotes امکان شکستن رشته و تزریق SQL فراهم می‌شود و نیازمند فعال بودن افزونه wpForo است. این آسیب‌پذیری می‌تواند منجر به استخراج اطلاعات حساس پایگاه داده شود؛ با توجه به وجود وصله، به‌روزرسانی فوری به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 7.9.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته gamipress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.