→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19708 · file-manager

دانلود غیرمجاز نسخه پشتیبان پایگاه داده در افزونه File Manager

متوسط plugin CVSS 5.9

افزونه File Manager وردپرس پیش از نسخه 8.0.5 از دانلود آرشیوهای پشتیبان پایگاه داده توسط کاربران احراز هویت‌نشده جلوگیری نمی‌کند. این آسیب‌پذیری به مهاجمان اجازه می‌دهد تا در سرورهایی که فایل .htaccess را اعمال نمی‌کنند، به یک نسخه کامل از پایگاه داده شامل ایمیل‌ها و هش رمز عبور کاربران دسترسی پیدا کنند. برای رفع این مشکل، اکیداً توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 8.0.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته file-manager را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.