→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-18143 · woocommerce-request-a-quote

آپلود غیرمجاز فایل‌ها (Arbitrary File Upload) در افزونه Request a Quote for WooCommerce

بحرانی plugin CVSS 9.8

افزونه Request a Quote for WooCommerce تا نسخه ۲.۹.۲ از طریق تابع afrfq_submit_quote_via_popup() به دلیل فقدان اعتبارسنجی پسوند فایل و نوع MIME، در برابر آپلود فایل دلخواه آسیب‌پذیر است. این امر به مهاجمان احراز هویت نشده امکان آپلود فایل‌های اجرایی مانند PHP را در دایرکتوری موقت قابل دسترس وب می‌دهد (هنگامی که قانون نقل‌قول عمومی با جریان پاپ‌آپ چندصفحه‌ای فعال باشد) و می‌تواند منجر به اجرای کد از راه دور و کنترل کامل وب‌سایت شود. پچ امنیتی رسمی هنوز منتشر نشده است؛ توصیه می‌شود افزونه را موقتاً غیرفعال کنید یا از فایروال وب اپلیکیشن استفاده نمایید.

نسخه‌های تحت تأثیر

<= 2.9.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته woocommerce-request-a-quote را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.