→ برگشت به فید آسیبپذیریها
CVE-2026-80440 · hustle
اجرای شورتکد دلخواه بدون احراز هویت در افزونه Hustle (Arbitrary Shortcode Execution)
افزونه Hustle در نسخههای قبل از 7.8.14.2 شورتکدهای موجود در مقادیر ارسالی فرم را هنگام جایگزینی در پیام پس از ارسال اجرا میکند، زیرا محافظ اعمالشده با تو در تو کردن شورتکدها قابل دور زدن است. این آسیبپذیری به مهاجمان احراز هویت نشده اجازه میدهد هر شورتکد ثبتشده در سایت را اجرا کنند که بسته به شورتکدهای موجود میتواند منجر به افشای اطلاعات، تزریق محتوا یا انجام اقدامات ناخواسته شود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 7.8.14.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته hustle را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.