→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19860 · jetformbuilder

حذف غیرمجاز فایل‌ها (Arbitrary File Deletion) در افزونه JetFormBuilder

متوسط plugin CVSS 5.5

افزونه JetFormBuilder محدودیت کافی روی توابع PHP قابل استفاده به‌عنوان callback اعتبارسنجی سفارشی فیلد اعمال نمی‌کند و از لیست سیاهی استفاده می‌کند که تابع حذف فایل را پوشش نمی‌دهد. کاربران دارای دسترسی مدیریت فرم‌ها می‌توانند این قابلیت را پیکربندی کنند تا با ارسال فرم (بدون نیاز به احراز هویت) فایل‌های دلخواه روی سرور حذف شوند. این آسیب‌پذیری می‌تواند به حذف فایل‌های حیاتی، ازکارافتادگی وب‌سایت یا تسهیل حملات بعدی منجر شود؛ بنابراین به‌روزرسانی فوری به نسخه پچ‌شده توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 3.6.5.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته jetformbuilder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.