→ برگشت به فید آسیبپذیریها
CVE-2026-76552 · wp-import-export-lite
آپلود فایل دلخواه از URL بدون اعتبارسنجی منجر به اجرای کد از راه دور (Arbitrary File Upload to RCE) در افزونه WP Import Export Lite
افزونه WP Import Export Lite در فرآیند واردات، نوع، پسوند و محتوای فایلهای دریافتشده از URL ارائهشده توسط کاربر را اعتبارسنجی نمیکند. مهاجمانی که مجوز واردات دارند میتوانند فایلهای اجرایی مانند PHP را روی سرور ذخیره کرده و به اجرای کد از راه دور دست یابند که کنترل کامل وبسایت را ممکن میسازد. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن ضروری است.
نسخههای تحت تأثیر
<= 3.9.33
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-import-export-lite را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.