→ برگشت به فید آسیبپذیریها
CVE-2026-18143 · woocommerce-request-a-quote
آپلود غیرمجاز فایلها (Arbitrary File Upload) در افزونه Request a Quote for WooCommerce
افزونه Request a Quote for WooCommerce تا نسخه ۲.۹.۲ از طریق تابع afrfq_submit_quote_via_popup() به دلیل فقدان اعتبارسنجی پسوند فایل و نوع MIME، در برابر آپلود فایل دلخواه آسیبپذیر است. این امر به مهاجمان احراز هویت نشده امکان آپلود فایلهای اجرایی مانند PHP را در دایرکتوری موقت قابل دسترس وب میدهد (هنگامی که قانون نقلقول عمومی با جریان پاپآپ چندصفحهای فعال باشد) و میتواند منجر به اجرای کد از راه دور و کنترل کامل وبسایت شود. پچ امنیتی رسمی هنوز منتشر نشده است؛ توصیه میشود افزونه را موقتاً غیرفعال کنید یا از فایروال وب اپلیکیشن استفاده نمایید.
نسخههای تحت تأثیر
<= 2.9.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته woocommerce-request-a-quote را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3417ec27-6abf-45c7-945f-6ef456ba1187?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3417ec27-6abf-45c7-945f-6ef456ba1187 ↗
- https://woocommerce.com/products/request-a-quote-plugin-for-woocommerce/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3417ec27-6abf-45c7-945f-6ef456ba1187?source=cve ↗