→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-91072 · ewww-image-optimizer

آسیب‌پذیری مدیریت غیرمجاز فایل در افزونه EWWW Image Optimizer

متوسط plugin CVSS 4.4

افزونه EWWW Image Optimizer وردپرس در نسخه‌های پیش از 8.8.0، روند انتقال فایل‌های مشتق‌شده WebP را به دایرکتوری آپلودهای همان سایت محدود نمی‌کند. این آسیب‌پذیری به یک مهاجم با سطح دسترسی مدیر اجازه می‌دهد تا فایل‌های تصویر WebP را خارج از محدوده مجاز، از جمله در یک شبکه چندسایتی متعلق به سایت‌های دیگر، تغییر نام داده یا حذف کند. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه فوراً به نسخه امن یا بالاتر به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 8.8.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ewww-image-optimizer را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.