→ برگشت به فید آسیبپذیریها
CVE-2026-1641 · wow-elements-addons-for-elementor
جعل درخواست سمت سرور (SSRF) در افزونه Wow Elements Addons for Elementor
افزونه Wow Elements Addons for Elementor در نسخههای تا و شامل ۱.۱۱.۲ به دلیل ارسال مستقیم ورودی کنترلشده کاربر از تنظیمات Changelog File به تابع wp_remote_get بدون اعتبارسنجی یا پاکسازی کافی URL، در برابر جعل درخواست سمت سرور (SSRF) آسیبپذیر است. مهاجمان احراز هویتشده با سطح دسترسی Contributor و بالاتر میتوانند درخواستهای وب به مکانهای دلخواه از سمت برنامه وب ارسال کنند و اطلاعات سرویسهای داخلی را پرسوجو یا تغییر دهند. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.11.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wow-elements-addons-for-elementor را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/wow-elements-addons-for-elementor/tags/1.5.6/includes/widgets/changelog.php#L786 ↗
- https://plugins.trac.wordpress.org/browser/wow-elements-addons-for-elementor/trunk/includes/widgets/changelog.php#L786 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3583568%40wow-elements-addons-for-elementor&new=3583568%40wow-elements-addons-for-elementor ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/8ded7bd6-3dd8-4659-9704-f197e7c2f941?source=cve ↗