→ برگشت به فید آسیبپذیریها
CVE-2026-80437 · ninja-forms
اجرای غیرمجاز شورتکد دلخواه در افزونه Ninja Forms (Arbitrary Shortcode Execution)
افزونه Ninja Forms در نسخههای ۳.۱۴.۱۰ تا قبل از ۳.۱۵.۲ مقادیر مشتقشده از درخواست کاربر را بدون جلوگیری از اجرای شورتکدها در محتوا جایگزین میکند و به مهاجمان احراز هویت نشده اجازه اجرای هر شورتکد ثبتشده در سایت را میدهد. این آسیبپذیری بسته به شورتکدهای موجود میتواند منجر به افشای اطلاعات حساس، تزریق محتوا یا اختلال در عملکرد وبسایت شود. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه ۳.۱۵.۲ یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 3.15.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ninja-forms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.