→ برگشت به فید آسیبپذیریها
CVE-2026-19858 · jetformbuilder
نقض احراز هویت و افشای اطلاعات حساس در افزونه JetFormBuilder
افزونه JetFormBuilder قبل از نسخه 3.6.5.2 هنگام پردازش دادههای درخواستشده در زمان رندر صفحه، بدون انجام بررسیهای احراز هویت، به کاربران غیرمجاز اجازه میدهد تا ویژگیها و متادیتای دلخواه کاربران، پستها و اصطلاحات را بخوانند، از جمله هشهای رمز عبور، محتوای خصوصی و پیشنویس، و رازهای ذخیرهشده. این امر مهاجمان غیرمجاز را قادر میسازد تا اطلاعات حساس را استخراج کنند. مخاطرات شامل افشای دادههای خصوصی و رازها است و توصیه فوری به بهروزرسانی به نسخه 3.6.5.2 یا بالاتر.
نسخههای تحت تأثیر
<= 3.6.5.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته jetformbuilder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.