→ برگشت به فید آسیبپذیریها
CVE-2026-18317 · foxtool
دور زدن مجوز دسترسی (Authorization Bypass) در افزونه Foxtool All-in-One
افزونه Foxtool All-in-One تا نسخه ۲.۵.۳ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام اقدامات، آسیبپذیر به دور زدن مجوز دسترسی است. مهاجمان احراز هویتشده با سطح دسترسی مشترک (Subscriber) و بالاتر میتوانند کلیدهای فرعی دلخواه گزینه foxtool_settings را تغییر دهند از جمله فعالسازی آپلود SVG در کل سایت که تزریق اسکریپت ذخیرهشده (Stored XSS) از طریق فایلهای SVG مخرب را تسهیل میکند. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن توصیه میشود.
نسخههای تحت تأثیر
<= 2.5.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته foxtool را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/foxtool/tags/2.5.3/inc/media.php#L854 ↗
- https://plugins.trac.wordpress.org/browser/foxtool/tags/2.5.3/inc/media.php#L868 ↗
- https://plugins.trac.wordpress.org/browser/foxtool/tags/2.5.3/inc/media.php#L926 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3659917%40foxtool&new=3659917%40foxtool ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/10864109-8155-414e-be96-58e4dc2401b1?source=cve ↗