→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77189 · charitable

تزریق SQL (SQLi) در افزونه Charitable از طریق ویژگی order شورت‌کد

متوسط plugin CVSS 6.5

افزونه Charitable در نسخه‌های تا ۱.۸.۱۲.۱ به دلیل escape ناکافی پارامتر کاربر و عدم آماده‌سازی کوئری SQL، در برابر تزریق SQL از طریق ویژگی order شورت‌کد [charitable_donors] آسیب‌پذیر است. مهاجمان احراز هویت شده با سطح دسترسی Contributor یا بالاتر می‌توانند کوئری‌های SQL اضافی را به کوئری‌های موجود اضافه کرده و اطلاعات حساس پایگاه داده را استخراج کنند. این آسیب‌پذیری ریسک افشای داده‌های حساس سایت وردپرسی را به همراه دارد و توصیه می‌شود فوراً به نسخه جدیدتر به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 1.8.12.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته charitable را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.