→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-5096 · everest-forms

آسیب‌پذیری جعل درخواست سمت سرور (SSRF) در افزونه Everest Forms

متوسط plugin CVSS 5.3

افزونه Everest Forms وردپرس در نسخه‌های تا 3.4.4 به دلیل عدم محدودسازی دامنه‌ها در متد load_previous_field_value و ارسال مقادیر URL دلخواه از داده‌های POST به تابع wp_remote_head، دچار آسیب‌پذیری SSRF است. این نقص به مهاجمان احراز هویت‌نشده اجازه می‌دهد تا با ارسال درخواست‌های فرم دستکاری‌شده، سرور وردپرس را مجبور به ارسال درخواست‌های HTTP خارجی به آدرس‌های دلخواه کنند و ریسک امنیتی متوسطی را متوجه سایت سازند.

نسخه‌های تحت تأثیر

<= 3.4.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته everest-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.