→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87074 · forminator-forms

ارسال ایمیل مجازات‌نشده در افزونه Forminator Forms

پایین plugin CVSS 3.7

افزونه Forminator Forms وردپرس در نسخه‌های تا 1.57.2.1 اعلانات پیش‌نویس ذخیره‌شده را به بازدیدکننده ایجادکننده آن محدود نمی‌کند و آدرس گیرنده و لینک پیام را مستقیماً از درخواست می‌گیرد. این ضعف به بازدیدکنندگان احرازویت‌نشده اجازه می‌دهد تا با سوءاستفاده از توکن‌های تکرارپذیر، ایمیل‌های دلخواهی را از طریق تنظیمات ایمیل سایت ارسال کنند. توصیه می‌شود برای رفع این آسیب‌پذیری، افزونه را بلافاصله به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.57.2.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته forminator-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.