→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-17607 · wp-inventory-manager

تزریق کدهای SQL (SQL Injection) در افزونه WP Inventory Manager

متوسط plugin CVSS 6.5

افزونه WP Inventory Manager تا نسخه ۲.۵.۱ به دلیل عدم اعتبارسنجی کافی و عدم استفاده از آماده‌سازی مناسب کوئری در پارامتر where شورت‌کد [wpinventory] در برابر تزریق کدهای SQL آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی Contributor و بالاتر می‌توانند کوئری‌های مخرب را به دستور SELECT الحاق کرده و اطلاعات حساس پایگاه داده را استخراج کنند که امنیت کل وب‌سایت را به خطر می‌اندازد. با توجه به انتشار وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 2.5.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-inventory-manager را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.