→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-28167 · super-forms

خواندن غیرمجاز فایل‌های سرور (Arbitrary File Read) در افزونه Super Forms

بالا plugin CVSS 7.5

افزونه فرم‌ساز Super Forms در تمام نسخه‌های تا و شامل ۶.۳.۳۱۵ به دلیل عدم اعتبارسنجی مسیر فایل‌های درخواستی کاربر، آسیب‌پذیر به خواندن غیرمجاز فایل‌ها است. مهاجمان احراز هویت‌نشده می‌توانند فایل‌های حساس سرور از جمله فایل‌های پیکربندی را مطالعه کنند. هشدار: هنوز پچ رسمی برای این مشکل عرضه نشده است؛ توصیه می‌شود افزونه تا زمان رفع نقص موقتاً غیرفعال گردد.

نسخه‌های تحت تأثیر

<= 6.3.315

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته super-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.