→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19857 · formidable-forms

اجرای شورت‌کد دلخواه (Arbitrary Shortcode Execution) در افزونه Formidable Forms

متوسط plugin CVSS 4.8

افزونه Formidable Forms مقدار مشتق‌شده از درخواست را هنگام جایگزینی توکن پشتیبانی‌شده در HTML سفارشی فرم به پارسر شورت‌کد وردپرس می‌رساند و از جلوگیری آن ناتوان است. این آسیب‌پذیری به بازدیدکنندگان احراز هویت نشده اجازه می‌دهد شورت‌کدهای دلخواه با ویژگی‌های انتخابی مهاجم را سمت سرور روی هر صفحه حاوی فرم آسیب‌پذیر اجرا کنند که می‌تواند به افشای اطلاعات یا حملات بعدی منجر شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 6.35

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته formidable-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.