→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-18317 · foxtool

دور زدن مجوز دسترسی (Authorization Bypass) در افزونه Foxtool All-in-One

متوسط plugin CVSS 4.3

افزونه Foxtool All-in-One تا نسخه ۲.۵.۳ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام اقدامات، آسیب‌پذیر به دور زدن مجوز دسترسی است. مهاجمان احراز هویت‌شده با سطح دسترسی مشترک (Subscriber) و بالاتر می‌توانند کلیدهای فرعی دلخواه گزینه foxtool_settings را تغییر دهند از جمله فعال‌سازی آپلود SVG در کل سایت که تزریق اسکریپت ذخیره‌شده (Stored XSS) از طریق فایل‌های SVG مخرب را تسهیل می‌کند. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 2.5.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته foxtool را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.