→ برگشت به فید آسیبپذیریها
CVE-2026-8778 · mipl-wc-checkout-fields
آپلود فایل دلخواه و اجرای کد از راه دور (RCE) در افزونه mipl-wc-checkout-fields
آفزونه mipl-wc-checkout-fields برای وردپرس به دلیل عدم اعتبارسنجی نوع فایل در تابع mipl_wc_upload_file در نسخههای تحت تأثیر تا ۱.۲.۲، آسیبپذیر به آپلود فایلهای دلخواه است. مهاجمان غیرمجاز بدون نیاز به احراز هویت میتوانند فایلهای مخرب را روی سرور آپلود کنند که این امر میتواند منجر به اجرای کد از راه دور (RCE) شود. این آسیبپذیری امنیت سایت را به شدت تهدید میکند و توصیه اکید به بهروزرسانی فوری به نسخه جدیدتر وجود دارد.
نسخههای تحت تأثیر
<= 1.2.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته mipl-wc-checkout-fields را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ac1257a9-7c8e-43aa-b21a-93a77b456aa4?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ac1257a9-7c8e-43aa-b21a-93a77b456aa4 ↗
- https://plugins.trac.wordpress.org/browser/mipl-wc-checkout-fields/tags/1.2.1/include/class-mipl-wc-cf-checkout-block.php#L415 ↗
- https://plugins.trac.wordpress.org/browser/mipl-wc-checkout-fields/tags/1.2.1/mipl-wc-checkout-fields.php#L260 ↗
- https://plugins.trac.wordpress.org/browser/mipl-wc-checkout-fields/trunk/include/class-mipl-wc-cf-checkout-block.php#L415 ↗
- https://plugins.trac.wordpress.org/browser/mipl-wc-checkout-fields/trunk/mipl-wc-checkout-fields.php#L260 ↗
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&new=3552029%40mipl-wc-checkout-fields%2Ftrunk%2Finclude%2Fclass-mipl-wc-cf-checkout-block.php&old=3549283%40mipl-wc-checkout-fields%2Ftrunk%2Finclude%2Fclass-mipl-wc-cf-checkout-block.php&sfp_email=&sfph_mail= ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ac1257a9-7c8e-43aa-b21a-93a77b456aa4?source=cve ↗