→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-73367 · google-maps-easy

شامل‌سازی فایل از راه دور (Remote File Inclusion) در افزونه Easy Google Maps

بالا plugin CVSS 8.1

افزونه Easy Google Maps در نسخه‌های کمتر از ۱.۱۴.۲ به دلیل فقدان اعتبارسنجی لیست سفید روی مقدار گزینه api_domain در تابع getApiDomain() آسیب‌پذیر به شامل‌سازی فایل از راه دور است. مهاجمان بدون احراز هویت می‌توانند با تأمین دامنه کنترل‌شده خود به عنوان منبع API گوگل مپس، فایل‌های دلخواه از راه دور را شامل کرده و سرور را وادار به بارگذاری و اجرای اسکریپت‌ها از مکان خارجی نمایند که منجر به دور زدن کنترل‌های دسترسی، دستیابی به داده‌های حساس یا اجرای کد می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

< 1.14.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته google-maps-easy را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.