→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15667 · wp-event-solution

شامل‌سازی فایل محلی (LFI) در افزونه Eventin

بالا plugin CVSS 7.5

افزونه Eventin تا نسخه ۴.۱.۲۲ از طریق پارامتر event_layout در برابر آسیب‌پذیری شامل‌سازی فایل محلی آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی Contributor و بالاتر می‌توانند فایل‌های PHP دلخواه را روی سرور شامل و اجرا کنند که منجر به دور زدن کنترل‌های دسترسی، افشای اطلاعات حساس یا اجرای کد می‌شود. با توجه به اختصاص پیش‌فرض قابلیت etn_manage_event به کاربران Contributor، به‌روزرسانی فوری افزونه ضروری است.

نسخه‌های تحت تأثیر

<= 4.1.22

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-event-solution را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.