→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-17576 · iwp-client

تزریق کدهای SQL (SQL Injection) در افزونه InfiniteWP Client

متوسط plugin CVSS 6.5

افزونه InfiniteWP Client وردپرس تا نسخه ۱.۱۳.۹ از طریق اکشن get_comments به تزریق SQL آسیب‌پذیر است زیرا نام کلیدهای آرایه در بدنه درخواست JSON بدون فرارسازی کافی مستقیماً در کلاز IN یک کوئری SQL بدون prepare استفاده می‌شود. مهاجم با ارسال درخواست JSON مخرب می‌تواند دستورات SQL دلخواه را اجرا کرده و اطلاعات پایگاه داده را استخراج کند که محرمانگی داده‌های وب‌سایت را به خطر می‌اندازد. با توجه به وجود وصله، به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 1.13.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته iwp-client را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.