→ برگشت به فید آسیبپذیریها
CVE-2026-19116 · user-frontend
تزریق شیء PHP و احتمال اجرای کد از راه دور در افزونه User Frontend
افزونه User Frontend وردپرس در نسخههای ۴.۳.۱۱ و پایینتر هنگام بازگشایی پست ارسالشده در فرم ویرایش فرانتاند، مقادیر فیلدهای تأمینشده توسط کاربر را بدون محدودیت deserialize میکند. این آسیبپذیری به کاربران احراز هویتشده با حداقل سطح دسترسی مشترک (Subscriber) امکان تزریق شیء PHP را میدهد که در صورت وجود زنجیره گجت مناسب میتواند به اجرای کد از راه دور منجر شود. بهروزرسانی فوری افزونه به نسخه بالاتر از ۴.۳.۱۱ اکیداً توصیه میشود.
نسخههای تحت تأثیر
<= 4.3.11
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته user-frontend را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.