→ برگشت به فید آسیبپذیریها
CVE-2026-18442 · wc-multivendor-marketplace
تزریق کدهای SQL (SQL Injection) در افزونه WCFM Marketplace – Multivendor Marketplace for WooCommerce
افزونه WCFM Marketplace در نسخههای تا ۳.۸.۲ به دلیل escape ناکافی پارامتر ورودی wcfmmp_user_location_lng و عدم آمادهسازی مناسب کوئری SQL، در برابر تزریق SQL آسیبپذیر است. مهاجمان بدون نیاز به احراز هویت میتوانند کوئریهای SQL اضافی را به کوئریهای موجود اضافه کرده و اطلاعات حساس پایگاه داده را استخراج کنند. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 3.8.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wc-multivendor-marketplace را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/107f19b5-b67d-4242-b312-531c31b9a73c?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/107f19b5-b67d-4242-b312-531c31b9a73c ↗
- https://plugins.trac.wordpress.org/browser/wc-multivendor-marketplace/tags/3.7.3/core/class-wcfmmp-frontend.php#L363 ↗
- https://plugins.trac.wordpress.org/browser/wc-multivendor-marketplace/tags/3.7.3/core/class-wcfmmp-shipping.php#L315 ↗
- https://plugins.trac.wordpress.org/browser/wc-multivendor-marketplace/tags/3.7.3/helpers/wcfmmp-core-functions.php#L982 ↗
- https://plugins.trac.wordpress.org/browser/wc-multivendor-marketplace/tags/3.7.3/includes/shipping-gateways/class-wcfmmp-shipping-by-distance.php#L83 ↗
- https://plugins.trac.wordpress.org/browser/wc-multivendor-marketplace/tags/3.8.0/core/class-wcfmmp-frontend.php#L363 ↗
- https://plugins.trac.wordpress.org/browser/wc-multivendor-marketplace/tags/3.8.0/core/class-wcfmmp-shipping.php#L315 ↗
- https://plugins.trac.wordpress.org/browser/wc-multivendor-marketplace/tags/3.8.0/helpers/wcfmmp-core-functions.php#L982 ↗
- https://plugins.trac.wordpress.org/browser/wc-multivendor-marketplace/tags/3.8.0/includes/shipping-gateways/class-wcfmmp-shipping-by-distance.php#L83 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3672063%40wc-multivendor-marketplace&new=3672063%40wc-multivendor-marketplace ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/107f19b5-b67d-4242-b312-531c31b9a73c?source=cve ↗