→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19804 · s2member

اجرای کد از راه دور (RCE) در افزونه s2Member وردپرس

بالا plugin CVSS 8.8

افزونه s2Member وردپرس تا نسخه 260814 در برابر اجرای کد از راه دور بدون احراز هویت از طریق پارامتر first_name آسیب‌پذیر است، زیرا sanitization ناکافی این پارامتر توسط esc_refs() اجازه تزریق تگ‌های PHP به قالب eval شده کدهای ردیابی ثبت‌نام را می‌دهد و افشای کلید تأیید پروکسی امکان دور زدن تأیید postback پی‌پال را فراهم می‌کند. این آسیب‌پذیری به مهاجمان اجازه می‌دهد کد دلخواه را روی سرور اجرا کرده و کنترل کامل وب‌سایت را به دست آورند. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به آخرین نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 260814

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته s2member را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.