→ برگشت به فید آسیبپذیریها
CVE-2026-73367 · google-maps-easy
شاملسازی فایل از راه دور (Remote File Inclusion) در افزونه Easy Google Maps
افزونه Easy Google Maps در نسخههای کمتر از ۱.۱۴.۲ به دلیل فقدان اعتبارسنجی لیست سفید روی مقدار گزینه api_domain در تابع getApiDomain() آسیبپذیر به شاملسازی فایل از راه دور است. مهاجمان بدون احراز هویت میتوانند با تأمین دامنه کنترلشده خود به عنوان منبع API گوگل مپس، فایلهای دلخواه از راه دور را شامل کرده و سرور را وادار به بارگذاری و اجرای اسکریپتها از مکان خارجی نمایند که منجر به دور زدن کنترلهای دسترسی، دستیابی به دادههای حساس یا اجرای کد میشود. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
< 1.14.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته google-maps-easy را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.