→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-6295 · wp-optimizer

تزریق کدهای SQL (SQL Injection) در افزونه WP Optimizer

متوسط plugin CVSS 4.9

افزونه WP Optimizer وردپرس در تمام نسخه‌های تا و شامل ۲.۵.۰ از طریق پارامتر s به تزریق کدهای SQL آسیب‌پذیر است. این باگ به دلیل شاخه تشخیص subquery ناامن در متد Query::parse_key_compare_field رخ می‌دهد که مقدار ورودی را بدون escaping مستقیماً در کوئری جاسازی می‌کند و محافظت‌های استاندارد وردپرس را دور می‌زند. مهاجمان احراز هویت‌شده می‌توانند اطلاعات حساس پایگاه داده را استخراج کنند؛ بنابراین به‌روزرسانی فوری به نسخه وصله‌شده الزامی است.

نسخه‌های تحت تأثیر

تمام نسخه‌های قبل از وصله

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-optimizer را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.