→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77012 · icollect

آسیب‌پذیری بحرانی خواندن فایل دلخواه در افزونه iCollect وردپرس

بحرانی plugin CVSS 9.3

افزونه iCollect (爱采集数据采集和发布插件) وردپرس در تمام نسخه‌های تا ۱.۰.۰ به دلیل اعتبارسنجی ناکافی مسیر فایل ارسالی توسط کاربر، در برابر آسیب‌پذیری Arbitrary File Read آسیب‌پذیر است. مهاجمان بدون نیاز به احراز هویت می‌توانند فایل‌های دلخواه سرور از جمله فایل‌های پیکربندی حساس مانند wp-config.php را بخوانند که منجر به افشای اطلاعات حیاتی دیتابیس و سایر داده‌های محرمانه می‌شود. توصیه اکید می‌شود افزونه را فوراً به نسخه جدیدتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.0.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته icollect را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.