→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-85117 · contact-form-7-captcha

اجرای شورت‌کد دلخواه بدون احراز هویت (Arbitrary Shortcode Execution) در افزونه Contact Form 7 Captcha

متوسط plugin CVSS 6.5

افزونه Contact Form 7 Captcha پارسر شورت‌کد را روی کل فرم رندر شده Contact Form 7 از جمله مقادیر ارسال‌شده توسط بازدیدکننده اجرا می‌کند. این آسیب‌پذیری به مهاجمان احراز هویت نشده اجازه می‌دهد با تزریق شورت‌کد در فیلدهای فرم، شورت‌کدهای دلخواه ثبت‌شده در سایت را اجرا کنند که می‌تواند منجر به افشای اطلاعات، دستکاری محتوا یا سایر حملات شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 0.1.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته contact-form-7-captcha را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.