→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-39755 · local-sync

آپلود فایل غیرمجاز (Arbitrary File Upload) در افزونه WP Duplicate – WordPress Migration Plugin

بالا plugin CVSS 8.8

The WP Duplicate – WordPress Migration Plugin plugin for WordPress is vulnerable to Arbitrary File Upload in all versions up to, and including, 1.1.11. This is due to missing file type validation. This makes it possible for authenticated attackers, with subscriber-level access and above, to upload arbitrary files on the affected site's server, which may make remote code execution possible.

نسخه‌های تحت تأثیر

<= 1.1.11

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته local-sync را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.