→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-76555 · wp-import-export-lite

خواندن غیرمجاز فایل‌ها (Arbitrary File Read) در افزونه WP Import Export Lite

متوسط plugin CVSS 6.8

افزونه WP Import Export Lite مسیر فایل تأمین‌شده توسط کاربر را پیش از خواندن و کپی آن در دایرکتوری عمومی اعتبارسنجی نمی‌کند و به کاربران دارای مجوز واردات (اعطا شده توسط مدیر) امکان افشای فایل‌های حساس سرور از جمله خارج از ریشه وب را می‌دهد؛ همچنین مجوزهای سیستم‌فایل مسیر داده‌شده را کاهش می‌دهد. این آسیب‌پذیری منجر به نشت اطلاعات حساس مانند فایل‌های پیکربندی و تضعیف امنیت فایل‌ها می‌شود. توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.9.33

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-import-export-lite را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.