→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-79631 · wpfunnels

افشای اطلاعات حساس (فایل‌های لاگ) در افزونه WPFunnels

متوسط plugin CVSS 5.3

افزونه WPFunnels در نسخه‌های ۳.۱۳.۰ و پایین‌تر دسترسی به فایل‌های لاگ ذخیره‌شده در پوشه عمومی آپلود را محدود نمی‌کند. این نقص امنیتی به مهاجمان احراز هویت‌نشده اجازه می‌دهد تا در صورت فعال بودن ثبت وقایع، به اطلاعات سفارش مشتریان و فرم‌های ثبت‌نام دسترسی پیدا کرده و آن‌ها را دانلود کنند. برای رفع این آسیب‌پذیری باید افزونه در سریع‌ترین زمان ممکن به نسخه امن به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 3.13.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wpfunnels را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.