→ برگشت به فید آسیبپذیریها
CVE-2026-19862 · jetformbuilder
تزریق هدر ایمیل (Email Header Injection) در افزونه JetFormBuilder وردپرس
افزونه JetFormBuilder وردپرس در نسخههای آسیبپذیر شکستهای خط را از مقادیر آدرس ایمیل گرفتهشده از فیلدهای فرم اعتبارسنجی یا حذف نمیکند و آنها را مستقیماً به هدرهای ایمیل اضافه مینماید. این آسیبپذیری به مهاجمان احراز هویتنشده امکان تزریق هدرهای دلخواه، افزودن گیرندگان مخفی و جعل فرستنده را میدهد (در صورت پیکربندی سایت برای استفاده از فیلد فرم به عنوان آدرس). با وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن برای جلوگیری از فیشینگ و سوءاستفاده از سرور ایمیل ضروری است.
نسخههای تحت تأثیر
<= 3.6.5.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته jetformbuilder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.