→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-85705 · geodir_location_manager

تزریق کدهای SQL (SQL Injection) در افزونه GeoDirectory Location Manager وردپرس

بالا plugin CVSS 7.5

افزونه Location Manager وردپرس در نسخه‌های تا ۲.۳.۳۸ به دلیل escape ناکافی پارامترهای کاربر و عدم آماده‌سازی کوئری SQL، در برابر تزریق SQL از طریق پارامترهای latitude و longitude در REST API آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند با ارسال پارامتر orderby=lat_lon به endpointهای عمومی مانند geodir/v2/locations/cities کوئری‌های SQL اضافی تزریق کرده و اطلاعات حساس دیتابیس را استخراج کنند. با توجه به وجود پچ امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.3.38

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته geodir_location_manager را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.