→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-92229 · forminator

اجرای شورت‌کد دلخواه (Arbitrary Shortcode Execution) در افزونه Forminator

بحرانی plugin CVSS 9.1

افزونه Forminator Forms در نسخه‌های تا ۱.۵۷.۲ به دلیل عدم اعتبارسنجی صحیح مقدار ورودی پیش از فراخوانی تابع do_shortcode، امکان اجرای شورت‌کد دلخواه را فراهم می‌کند. مهاجمان بدون نیاز به احراز هویت می‌توانند شورت‌کدهای دلخواه را اجرا کرده و منجر به افشای اطلاعات، اجرای کد مخرب یا اختلال در وب‌سایت شوند. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 1.57.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته forminator را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.