→ برگشت به فید آسیبپذیریها
CVE-2026-85200 · geo-my-wp
آسیبپذیری شاملسازی فایل محلی (LFI) در افزونه geo-my-wp
افزونه geo-my-wp وردپرس از طریق تابع gmw_posts_locator_ajax_info_window_loader دچار آسیبپذیری شاملسازی فایل محلی (LFI) در نسخههای تا 4.5.5.3 است. این نقص امنیتی به مهاجمان احرازویتنشده اجازه میدهد فایلهای PHP دلخواه را روی سرور اجرا کرده و به اجرای کد از راه دور یا دسترسی به اطلاعات حساس دست یابند. برای رفع این مشکل، فوراً افزونه را به نسخه ایمن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.5.5.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته geo-my-wp را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/562712a8-a42e-4b36-9985-3c71698efdda?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/562712a8-a42e-4b36-9985-3c71698efdda ↗
- https://github.com/Fitoussi/geo-my-wp/commit/5a768bf1c6e44ded83a65be8789f3587515665ac ↗
- https://plugins.trac.wordpress.org/browser/geo-my-wp/tags/4.5.5.1/includes/gmw-functions.php#L1945 ↗
- https://plugins.trac.wordpress.org/browser/geo-my-wp/tags/4.5.5.1/includes/gmw-functions.php#L1987 ↗
- https://plugins.trac.wordpress.org/browser/geo-my-wp/tags/4.5.5.1/plugins/posts-locator/includes/gmw-posts-locator-functions.php#L964 ↗
- https://plugins.trac.wordpress.org/browser/geo-my-wp/tags/4.5.5.1/plugins/posts-locator/includes/gmw-posts-locator-functions.php#L975 ↗
- https://plugins.trac.wordpress.org/browser/geo-my-wp/tags/4.5.5.3/includes/gmw-functions.php#L1945 ↗
- https://plugins.trac.wordpress.org/browser/geo-my-wp/tags/4.5.5.3/includes/gmw-functions.php#L1987 ↗
- https://plugins.trac.wordpress.org/browser/geo-my-wp/tags/4.5.5.3/plugins/posts-locator/includes/gmw-posts-locator-functions.php#L964 ↗
- https://plugins.trac.wordpress.org/browser/geo-my-wp/tags/4.5.5.3/plugins/posts-locator/includes/gmw-posts-locator-functions.php#L975 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/562712a8-a42e-4b36-9985-3c71698efdda?source=cve ↗