→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81789 · advanced-product-fields-for-woocommerce-extended

حذف غیرمجاز فایل‌ها (Arbitrary File Deletion) در افزونه Advanced Product Fields Extended for WooCommerce

بحرانی plugin CVSS 9.1

افزونه Advanced Product Fields Extended for WooCommerce تا نسخه ۳.۱.۶ به دلیل اعتبارسنجی ناکافی مسیر فایل، آسیب‌پذیر به حذف دلخواه فایل‌ها است. مهاجمان بدون نیاز به احراز هویت می‌توانند فایل‌های حیاتی سرور مانند wp-config.php را حذف کنند که این امر به راحتی منجر به اجرای کد از راه دور می‌شود. پچ رسمی هنوز منتشر نشده است؛ بنابراین توصیه می‌شود افزونه را موقتاً غیرفعال کرده یا از فایروال وب برای محافظت استفاده کنید.

نسخه‌های تحت تأثیر

<= 3.1.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته advanced-product-fields-for-woocommerce-extended را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.