→ برگشت به فید آسیبپذیریها
CVE-2026-32555 · boost
تزریق کدهای SQL (SQL Injection) بدون احراز هویت در افزونه Boost
افزونه Boost در تمامی نسخههای تا و شامل ۲.۰.۴ به دلیل عدم پاکسازی پارامترهای ورودی و فقدان Prepared Statements در معرض تزریق کدهای SQL قرار دارد. این نقص به مهاجمان احراز هویتنشده امکان میدهد کوئریهای دلخواه اجرا کرده و دیتابیس را به سرقت ببرند. هشدار: تاکنون پچ رسمی برای این نسخه منتشر نشده است؛ توصیه میشود افزونه موقتاً غیرفعال شود یا از قوانین امنیتی فایروال برای مسدودسازی ورودیها استفاده گردد.
نسخههای تحت تأثیر
<= 2.0.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته boost را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.