→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-80488 · wp-ultimate-csv-importer

تزریق SQL (SQLi) در افزونه WP Ultimate CSV Importer

متوسط plugin CVSS 4.1

افزونه WP Ultimate CSV Importer وردپرس در نسخه‌های قبل از ۹.۰ مقادیر فیلدهای CSV وارداتی را پیش از استفاده در دستورات SQL به درستی پاکسازی و escape نمی‌کند. این آسیب‌پذیری به کاربران با سطح دسترسی بالا مانند ادمین اجازه می‌دهد حملات تزریق SQL انجام دهند که می‌تواند منجر به افشا، دستکاری یا حذف داده‌های پایگاه داده سایت وردپرسی شود. توصیه می‌شود افزونه را فوراً به نسخه ۹.۰ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 9.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-ultimate-csv-importer را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.