→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-86813 · metform

تزریق هدر ایمیل (Email Header Injection) در افزونه MetForm وردپرس

متوسط plugin CVSS 4.8

افزونه MetForm وردپرس در نسخه‌های ۴.۱.۹ و پایین‌تر کاراکترهای خط جدید را در مقادیر ارسالی کاربران که در هدرهای ایمیل اعلان قرار می‌گیرند به درستی خنثی نمی‌کند. مهاجمان احراز هویت‌نشده می‌توانند هدرهای اضافی مانند Bcc را تزریق کنند وقتی فیلد فرم برای پر کردن هدر پیکربندی شده باشد. این آسیب‌پذیری امکان ارسال ایمیل به گیرندگان غیرمجاز و سوءاستفاده برای اسپم یا فیشینگ را فراهم می‌کند؛ با وجود وصله، به‌روزرسانی فوری به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 4.1.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته metform را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.