→ برگشت به فید آسیبپذیریها
CVE-2026-86813 · metform
تزریق هدر ایمیل (Email Header Injection) در افزونه MetForm وردپرس
افزونه MetForm وردپرس در نسخههای ۴.۱.۹ و پایینتر کاراکترهای خط جدید را در مقادیر ارسالی کاربران که در هدرهای ایمیل اعلان قرار میگیرند به درستی خنثی نمیکند. مهاجمان احراز هویتنشده میتوانند هدرهای اضافی مانند Bcc را تزریق کنند وقتی فیلد فرم برای پر کردن هدر پیکربندی شده باشد. این آسیبپذیری امکان ارسال ایمیل به گیرندگان غیرمجاز و سوءاستفاده برای اسپم یا فیشینگ را فراهم میکند؛ با وجود وصله، بهروزرسانی فوری به نسخه امن توصیه میشود.
نسخههای تحت تأثیر
<= 4.1.9
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته metform را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.