→ برگشت به فید آسیبپذیریها
CVE-2026-75865 · wplp-cookie-consent
آپلود فایل غیرمجاز در افزونه WPLP Cookie Consent
این افزونه به دلیل عدم اعتبارسنجی نوع فایل در تابع آپلود و دور زدن احراز هویت در نقاط پایانی REST، دارای آسیبپذیری بحرانی است. مهاجمان بدون نیاز به احراز هویت میتوانند فایلهای دلخواه را روی سرور بارگذاری کرده و به اجرای کد از راه دور (RCE) دست پیدا کنند. توصیه میشود برای رفع خطر، از افزونه استفاده نکنید یا منتظر انتشار بهروزرسانی بمانید.
نسخههای تحت تأثیر
<= 4.4.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wplp-cookie-consent را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/changeset/3674117/gdpr-cookie-consent ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/96a2a552-e73f-4b27-88de-50eb63a8d131?source=cve ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/96a2a552-e73f-4b27-88de-50eb63a8d131?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/96a2a552-e73f-4b27-88de-50eb63a8d131 ↗