→ برگشت به فید آسیبپذیریها
CVE-2026-81789 · advanced-product-fields-for-woocommerce-extended
حذف غیرمجاز فایلها (Arbitrary File Deletion) در افزونه Advanced Product Fields Extended for WooCommerce
افزونه Advanced Product Fields Extended for WooCommerce تا نسخه ۳.۱.۶ به دلیل اعتبارسنجی ناکافی مسیر فایل، آسیبپذیر به حذف دلخواه فایلها است. مهاجمان بدون نیاز به احراز هویت میتوانند فایلهای حیاتی سرور مانند wp-config.php را حذف کنند که این امر به راحتی منجر به اجرای کد از راه دور میشود. پچ رسمی هنوز منتشر نشده است؛ بنابراین توصیه میشود افزونه را موقتاً غیرفعال کرده یا از فایروال وب برای محافظت استفاده کنید.
نسخههای تحت تأثیر
<= 3.1.6
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته advanced-product-fields-for-woocommerce-extended را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.