→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77009 · watchman-site7

اجرای کد از راه دور (RCE) در افزونه WatchMan-Site7

بحرانی plugin CVSS 9.9

افزونه WatchMan-Site7 تا نسخه ۴.۲.۰ دسترسی به کنسول دیباگ خود را محدود نمی‌کند و این کنسول کد PHP ارسالی توسط کاربر را مستقیماً اجرا می‌کند. در نتیجه هر کاربر احراز هویت‌شده حتی با نقش مشترک می‌تواند کد دلخواه را روی سرور اجرا نماید که منجر به کنترل کامل سایت، سرقت داده‌ها و نصب بدافزار می‌شود. به‌روزرسانی فوری افزونه به نسخه جدیدتر اکیداً توصیه می‌گردد.

نسخه‌های تحت تأثیر

<= 4.2.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته watchman-site7 را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.