→ برگشت به فید آسیبپذیریها
CVE-2026-85117 · contact-form-7-captcha
اجرای شورتکد دلخواه بدون احراز هویت (Arbitrary Shortcode Execution) در افزونه Contact Form 7 Captcha
افزونه Contact Form 7 Captcha پارسر شورتکد را روی کل فرم رندر شده Contact Form 7 از جمله مقادیر ارسالشده توسط بازدیدکننده اجرا میکند. این آسیبپذیری به مهاجمان احراز هویت نشده اجازه میدهد با تزریق شورتکد در فیلدهای فرم، شورتکدهای دلخواه ثبتشده در سایت را اجرا کنند که میتواند منجر به افشای اطلاعات، دستکاری محتوا یا سایر حملات شود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 0.1.9
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته contact-form-7-captcha را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.