→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-78363 · mw-wp-form

اجرای شورت‌کد دلخواه در افزونه MW WP Form

متوسط plugin CVSS 4.8

افزونه MW WP Form قبل از نسخه 5.1.5 هنگام ادغام مقادیر ارسالی کاربر در پیام، شورت‌کدهای موجود در آن‌ها را اجرا می‌کند و به کاربران احراز هویت نشده امکان اجرای هر شورت‌کد ثبت‌شده در سایت را می‌دهد. exploitation این آسیب‌پذیری نیازمند پیکربندی سایت برای نمایش مقدار ارسالی به بازدیدکننده پس از ارسال فرم است. این باگ با شدت متوسط ریسک اجرای کد مخرب را برای سایت وردپرسی به همراه دارد و توصیه می‌شود فوراً افزونه را به نسخه 5.1.5 یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 5.1.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته mw-wp-form را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.