→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-49105 · cf7-zendesk

تزریق شیء PHP (PHP Object Injection) در افزونه WP Zendesk

بالا plugin CVSS 8.1

افزونه WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms در نسخه‌های ۱.۱.۴ و پایین‌تر، به دلیل عدم اعتبارسنجی صحیح ورودی‌ها، آسیب‌پذیر به تزریق شیء PHP از طریق ناامن‌سازی داده‌های نامعتبر است. این آسیب‌پذیری به مهاجمان احراز هویت‌نشده اجازه می‌دهد تا اشیاء PHP را تزریق کنند که در حضور یک زنجیره POP مناسب در سایر افزونه‌ها یا قالب‌های نصب شده، خطر حذف فایل‌های دلخواه، افشای اطلاعات حساس یا اجرای کد را به همراه دارد.

نسخه‌های تحت تأثیر

<= 1.1.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته cf7-zendesk را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.