→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-78262 · wedevs-project-manager

تزریق شیء PHP (PHP Object Injection) در افزونه Project Manager

بالا plugin CVSS 8.1

آسیب‌پذیری تزریق شیء PHP در افزونه Project Manager به دلیل deserialize کردن ورودی‌های غیرقابل اعتماد در نسخه‌های کمتر از یا مساوی ۴.۰.۶ وجود دارد. مهاجمان غیرمجاز بدون احراز هویت می‌توانند شیء PHP تزریق کنند. در صورت وجود زنجیره POP از طریق افزونه یا تم نصب‌شده، مهاجم می‌تواند فایل‌های دلخواه را حذف کند، داده‌های حساس را بازیابی کند یا کد اجرا نماید. توصیه فوری: بلافاصله به نسخه جدیدتر ارتقا دهید.

نسخه‌های تحت تأثیر

<= 4.0.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wedevs-project-manager را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.