→ برگشت به فید آسیبپذیریها
CVE-2026-19859 · jetformbuilder
اجرای کد از راه دور (RCE) در افزونه JetFormBuilder
افزونه JetFormBuilder برای وردپرس در نسخههای کمتر از ۳.۶.۵.۲ آسیبپذیری اجرای کد از راه دور (RCE) دارد. این آسیبپذیری به دلیل عدم پاکسازی محتوای پیام ارسالی توسط درخواست و عبور آن از گسترش shortcode قبل از اعمال گریز و ترتیب نادرست گریز در تابع sanitize_wysiwyg() ایجاد شده است که مهاجمان غیراحراز هویت را قادر میسازد با تزریق نحو shortcode در محتوای فرم، shortcodeهای ثبتشده را اجرا کنند. این امر منجر به اجرای کد دلخواه در سایت میشود و توصیه فوری به بهروزرسانی فوری به نسخه ۳.۶.۵.۲ یا بالاتر است.
نسخههای تحت تأثیر
< 3.6.5.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته jetformbuilder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.