→ برگشت به فید آسیبپذیریها
CVE-2026-15462 · sticky-chat-widget
تزریق SQL در افزونه چت چسبنده (Sticky Chat Widget)
آسیابپذیری تزریق SQL در افزونه Sticky Chat Widget به دلیل عدم تمیزکاری کافی کلیدهای آرایه scw_form_fields در تابع scw_save_form_data امکانپذیر است. مهاجم بدون نیاز به احراز هویت میتواند با ارسال کلیدهای مخرب در این پارامتر، به پایگاه داده تزریق کند و دادهها را دستکاری نماید. این آسیبپذیری میتواند منجر به سرقت اطلاعات حساس یا کنترل کامل سایت شود. توصیه فوری: بهروزرسانی فوری به نسخه ۱.۴.۳ یا بالاتر.
نسخههای تحت تأثیر
<= 1.4.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته sticky-chat-widget را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/35a49ba9-02a6-47cf-98f0-053b06036b08?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/35a49ba9-02a6-47cf-98f0-053b06036b08 ↗
- https://plugins.trac.wordpress.org/browser/sticky-chat-widget/tags/1.4.2/includes/front-end.php#L141 ↗
- https://plugins.trac.wordpress.org/browser/sticky-chat-widget/tags/1.4.2/includes/front-end.php#L188 ↗
- https://plugins.trac.wordpress.org/browser/sticky-chat-widget/tags/1.4.2/includes/front-end.php#L60 ↗
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&new=3640407%40sticky-chat-widget%2Ftrunk%2Fincludes%2Ffront-end.php&old=3349742%40sticky-chat-widget%2Ftrunk%2Fincludes%2Ffront-end.php&sfp_email=&sfph_mail= ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/35a49ba9-02a6-47cf-98f0-053b06036b08?source=cve ↗