→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19991 · userswp

حذف فایل دلخواه (Arbitrary File Deletion) در افزونه UsersWP

بالا plugin CVSS 8.1

آسیب‌پذیری حذف فایل دلخواه در افزونه UsersWP نسخه‌های <= 1.2.70 از طریق تابع upload_file_remove() AJAX رخ می‌دهد که مهاجم می‌تواند با ارسال مقدار 'file' از $_POST که توسط validate_file() و سپس str_replace() در uwp_get_file_relative_url() عبور می‌کند، فایل دلخواه را حذف نماید. این حمله با سطح دسترسی پایین (احتمالاً بدون احراز هویت) امکان حذف هر فایلی روی سرور را فراهم می‌آورد که منجر به از دسترس خارج شدن وبسایت، از دست دادن داده‌ها و ریسک‌های امنیتی جدی می‌شود. توصیه فوری: فوراً به نسخه 1.2.71 یا بالاتر ارتقا دهید.

نسخه‌های تحت تأثیر

<= 1.2.70

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته userswp را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.