→ برگشت به فید آسیبپذیریها
CVE-2026-18594 · advanced-cf7-db
دور زدن مجوز (Authorization Bypass) در افزونه Advanced Contact Form 7 DB
افزونه Advanced Contact Form 7 DB در نسخههای تا و شامل ۲.۱.۳ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام عملیات، در برابر دور زدن مجوز آسیبپذیر است. این آسیبپذیری به مهاجمان احراز هویتشده با سطح دسترسی سفارشی و بالاتر امکان وارد کردن رکوردهای ارسالی جعلی CSV به هر فرم Contact Form 7 را میدهد و یکپارچگی دادههای وبسایت را تهدید میکند. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.1.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته advanced-cf7-db را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/advanced-cf7-db/tags/2.1.3/admin/partials/import_cf7_csv.php#L56 ↗
- https://plugins.trac.wordpress.org/browser/advanced-cf7-db/tags/2.1.3/admin/partials/import_cf7_entry.class.php#L255 ↗
- https://plugins.trac.wordpress.org/browser/advanced-cf7-db/tags/2.1.3/admin/partials/import_cf7_entry.class.php#L51 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/51abaca6-d882-40b8-86b1-e21835566e3b?source=cve ↗