→ برگشت به فید آسیبپذیریها
CVE-2026-19860 · jetformbuilder
حذف غیرمجاز فایلها (Arbitrary File Deletion) در افزونه JetFormBuilder
افزونه JetFormBuilder محدودیت کافی روی توابع PHP قابل استفاده بهعنوان callback اعتبارسنجی سفارشی فیلد اعمال نمیکند و از لیست سیاهی استفاده میکند که تابع حذف فایل را پوشش نمیدهد. کاربران دارای دسترسی مدیریت فرمها میتوانند این قابلیت را پیکربندی کنند تا با ارسال فرم (بدون نیاز به احراز هویت) فایلهای دلخواه روی سرور حذف شوند. این آسیبپذیری میتواند به حذف فایلهای حیاتی، ازکارافتادگی وبسایت یا تسهیل حملات بعدی منجر شود؛ بنابراین بهروزرسانی فوری به نسخه پچشده توصیه میشود.
نسخههای تحت تأثیر
<= 3.6.5.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته jetformbuilder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.