→ برگشت به فید آسیبپذیریها
CVE-2026-19778 · wp-product-feed-manager
تزریق کدهای SQL مبتنی بر زمان (Time-based SQL Injection) در افزونه wp-product-feed-manager
افزونه wp-product-feed-manager تا نسخه 2.23.7 به دلیل escape ناکافی پارامتر feed و عدم آمادهسازی مناسب کوئری SQL موجود، در برابر تزریق SQL مبتنی بر زمان آسیبپذیر است. مهاجمان احراز هویتشده با دسترسی سطح administrator و بالاتر میتوانند کوئریهای SQL اضافی را به کوئریهای موجود الحاق کرده و اطلاعات حساس پایگاه داده را استخراج کنند. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن توصیه میشود.
نسخههای تحت تأثیر
<= 2.23.7
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-product-feed-manager را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/wp-product-feed-manager/tags/2.23.7/includes/data/class-wppfm-ajax-data.php#L266 ↗
- https://plugins.trac.wordpress.org/browser/wp-product-feed-manager/tags/2.23.7/includes/data/class-wppfm-data.php#L542 ↗
- https://plugins.trac.wordpress.org/browser/wp-product-feed-manager/tags/2.23.7/includes/data/class-wppfm-feed-crud-handler.php#L25 ↗
- https://plugins.trac.wordpress.org/browser/wp-product-feed-manager/tags/2.23.7/includes/data/class-wppfm-queries.php#L1113 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3677452%40wp-product-feed-manager&new=3677452%40wp-product-feed-manager ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/12fd3157-6dfc-478f-81eb-49db1fb66b7f?source=cve ↗