→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-75865 · wplp-cookie-consent

آپلود فایل غیرمجاز در افزونه WPLP Cookie Consent

بحرانی plugin CVSS 9.8

این افزونه به دلیل عدم اعتبارسنجی نوع فایل در تابع آپلود و دور زدن احراز هویت در نقاط پایانی REST، دارای آسیب‌پذیری بحرانی است. مهاجمان بدون نیاز به احراز هویت می‌توانند فایل‌های دلخواه را روی سرور بارگذاری کرده و به اجرای کد از راه دور (RCE) دست پیدا کنند. توصیه می‌شود برای رفع خطر، از افزونه استفاده نکنید یا منتظر انتشار به‌روزرسانی بمانید.

نسخه‌های تحت تأثیر

<= 4.4.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wplp-cookie-consent را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.