→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-80440 · hustle

اجرای شورت‌کد دلخواه بدون احراز هویت در افزونه Hustle (Arbitrary Shortcode Execution)

متوسط plugin CVSS 4.8

افزونه Hustle در نسخه‌های قبل از 7.8.14.2 شورت‌کدهای موجود در مقادیر ارسالی فرم را هنگام جایگزینی در پیام پس از ارسال اجرا می‌کند، زیرا محافظ اعمال‌شده با تو در تو کردن شورت‌کدها قابل دور زدن است. این آسیب‌پذیری به مهاجمان احراز هویت نشده اجازه می‌دهد هر شورت‌کد ثبت‌شده در سایت را اجرا کنند که بسته به شورت‌کدهای موجود می‌تواند منجر به افشای اطلاعات، تزریق محتوا یا انجام اقدامات ناخواسته شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 7.8.14.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته hustle را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.