→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-82901 · ultimate-addons-for-contact-form-7

آپلود غیرمجاز فایل (Arbitrary File Upload) در افزونه Ultra Addons for Contact Form 7

بحرانی plugin CVSS 9.8

افزونه Ultra Addons for Contact Form 7 به دلیل اعتبارسنجی ناکافی نوع فایل در تابع uacf7_wpcf7_mail_components در تمام نسخه‌های تا و شامل ۳.۵.۵۰ آسیب‌پذیر به آپلود فایل دلخواه است. این آسیب‌پذیری به مهاجمان بدون نیاز به احراز هویت امکان آپلود فایل‌های دلخواه روی سرور را می‌دهد که ممکن است منجر به اجرای کد از راه دور شود. توجه کنید که این تنها در صورت فعال بودن ماژول PDF Generator (که به طور پیش‌فرض غیرفعال است) قابل بهره‌برداری است و با وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 3.5.50

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ultimate-addons-for-contact-form-7 را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.