→ برگشت به فید آسیبپذیریها
CVE-2026-18351 · drag-and-drop-file-upload-for-elementor-forms
آپلود فایل غیرمجاز و اجرای کد از راه دور (RCE) در افزونه Drag and Drop File Upload for Elementor Forms
این افزونه به دلیل عدم اعتبارسنجی صحیح نوع فایل در تابع is_file_type_valid()، نسبت به آپلود فایل دلخواه آسیبپذیر است. مهاجمان احراز هویت نشده میتوانند با دور زدن فهرست مجاز و ارسال فایلهای مخرب، کدهای مخرب را بر روی سرور اجرا کنند. توصیه میشود سریعاً این افزونه را به نسخهای بالاتر از ۱.۶.۰ بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.6.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته drag-and-drop-file-upload-for-elementor-forms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/03e853be-510f-4957-a227-17ca9f825b12?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/03e853be-510f-4957-a227-17ca9f825b12 ↗
- https://plugins.svn.wordpress.org/drag-and-drop-file-upload-for-elementor-forms/tags/1.6.0/drag-and-drop-file-upload-for-elementor-forms.php ↗
- https://plugins.svn.wordpress.org/drag-and-drop-file-upload-for-elementor-forms/tags/1.6.0/fields/file_upload.php ↗
- https://plugins.trac.wordpress.org/browser/drag-and-drop-file-upload-for-elementor-forms/tags/1.6.0/fields/file_upload.php#L833 ↗
- https://plugins.trac.wordpress.org/changeset/3628051/drag-and-drop-file-upload-for-elementor-forms ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/03e853be-510f-4957-a227-17ca9f825b12?source=cve ↗