→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-78151 · formlayer

افشای پیکربندی کامل فرم‌ها بدون احراز هویت در افزونه FormLayer وردپرس

متوسط plugin CVSS 5.3

افزونه FormLayer وردپرس تا نسخه ۱.۰.۹ هیچ بررسی مجوزی قبل از بازگرداندن پیکربندی کامل ذخیره‌شده فرم در پاسخ هندلر ارسال عمومی انجام نمی‌دهد. مهاجمان احراز هویت نشده می‌توانند آدرس‌های گیرنده اعلان، اهداف ریدایرکت تأیید و تنظیمات یکپارچه‌سازی حتی فرم‌های منتشرنشده را افشا کنند که منجر به نشت اطلاعات حساس می‌شود. توصیه فوری می‌شود افزونه را به نسخه بالاتر از ۱.۰.۹ به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.0.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته formlayer را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.