→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-91707 · divi

اجرای شورت‌کد دلخواه (Arbitrary Shortcode Execution) در قالب Divi

متوسط plugin CVSS 5.3

قالب Divi تا نسخه ۵.۱۱.۱ به دلیل عدم اعتبارسنجی مناسب مقدار ورودی پیش از اجرای تابع do_shortcode، به مهاجمان بدون احراز هویت امکان اجرای شورت‌کدهای دلخواه را می‌دهد. در صورت فعال بودن گزینه Force Enable D4 Shortcode Framework، مهاجم می‌تواند شورت‌کد et_pb_contact_form را فراخوانی کرده و ایمیل‌هایی با محتوای کاملاً کنترل‌شده به گیرنده دلخواه ارسال کند که منجر به سوءاستفاده از سرور برای اسپم یا فیشینگ می‌شود. با توجه به انتشار وصله امنیتی، به‌روزرسانی فوری به نسخه امن اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 5.11.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته divi را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.