→ برگشت به فید آسیبپذیریها
CVE-2026-78151 · formlayer
افشای پیکربندی کامل فرمها بدون احراز هویت در افزونه FormLayer وردپرس
افزونه FormLayer وردپرس تا نسخه ۱.۰.۹ هیچ بررسی مجوزی قبل از بازگرداندن پیکربندی کامل ذخیرهشده فرم در پاسخ هندلر ارسال عمومی انجام نمیدهد. مهاجمان احراز هویت نشده میتوانند آدرسهای گیرنده اعلان، اهداف ریدایرکت تأیید و تنظیمات یکپارچهسازی حتی فرمهای منتشرنشده را افشا کنند که منجر به نشت اطلاعات حساس میشود. توصیه فوری میشود افزونه را به نسخه بالاتر از ۱.۰.۹ بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.0.9
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته formlayer را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.