→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-76801 · firebox

اجرای کد از راه دور (RCE) در افزونه FireBox

بالا plugin CVSS 8.8

افزونه FireBox تا نسخه ۳.۱.۱۰ در برابر اجرای کد از راه دور آسیب‌پذیر است زیرا لیست سیاه regex در تابع Executer::allowedToRun() به راحتی قابل دور زدن بوده و توابع هسته وردپرس مانند wp_insert_user، update_option و file_put_contents را مسدود نمی‌کند. مهاجمان احراز هویت‌شده با سطح دسترسی نویسنده و بالاتر می‌توانند از طریق endpoint REST firebox_meta بدون sanitization، کد PHP دلخواه را روی سرور اجرا کنند که منجر به کنترل کامل سایت می‌شود. به‌روزرسانی فوری افزونه به نسخه بالاتر از ۳.۱.۱۰ ضروری است.

نسخه‌های تحت تأثیر

<= 3.1.10

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته firebox را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.