→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-86834 · metform

افشای اطلاعات حساس از طریق دسترسی غیرمجاز به فایل در افزونه MetForm

پایین plugin CVSS 3.7

افزونه MetForm وردپرس در نسخه‌های پایین‌تر و مساوی با 4.3.1 دسترسی به فایل‌های دیباگ ایجاد شده در ریشه وب را به درستی محدود نمی‌کند. این آسیب‌پذیری به مهاجمان بدون نیاز به احراز هویت اجازه می‌دهد تا داده‌های پاسخ API بالادستی، از جمله شناسه‌های همبستگی و کوکی‌ها را مطالعه کنند. به مدیران وب‌سایت اکیداً توصیه می‌شود برای رفع این مشکل امنیتی، افزونه را فوری به نسخه امن به‌روزرسانی کنند.

نسخه‌های تحت تأثیر

<= 4.3.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته metform را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.