→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-17609 · super-forms

حذف غیرمجاز دایرکتوری در افزونه Super Forms

بحرانی plugin CVSS 9.1

افزونه Super Forms برای وردپرس از طریق تابع submit_form در نسخه‌های تا 6.3.316 آسیب‌پذیر به حذف غیرمجاز دایرکتوری (Arbitrary Directory Deletion) است. این آسیب‌پذیری به مهاجمان احراز هویت‌نشده اجازه می‌دهد تا با سوءاستفاده از اعتبارسنجی ناکافی داده‌های JSON و دور زدن محافظ ABSPATH، دایرکتوری‌های دلخواه از جمله پوشه ریشه وردپرس را به صورت بازگشتی حذف کنند. توصیه می‌شود برای رفع این مشکل، افزونه بلافاصله به نسخه امن به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 6.3.316

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته super-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.