→ برگشت به فید آسیبپذیریها
CVE-2026-77009 · watchman-site7
اجرای کد از راه دور (RCE) در افزونه WatchMan-Site7
افزونه WatchMan-Site7 تا نسخه ۴.۲.۰ دسترسی به کنسول دیباگ خود را محدود نمیکند و این کنسول کد PHP ارسالی توسط کاربر را مستقیماً اجرا میکند. در نتیجه هر کاربر احراز هویتشده حتی با نقش مشترک میتواند کد دلخواه را روی سرور اجرا نماید که منجر به کنترل کامل سایت، سرقت دادهها و نصب بدافزار میشود. بهروزرسانی فوری افزونه به نسخه جدیدتر اکیداً توصیه میگردد.
نسخههای تحت تأثیر
<= 4.2.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته watchman-site7 را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.