→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-96837 · cartflows

اجرای کد از راه دور (Remote Code Execution) در افزونه CartFlows

بالا plugin CVSS 8.8

افزونه CartFlows به دلیل اعتبارسنجی ناکافی ورودی‌های کاربر قبل از اجرا در تمام نسخه‌های تا ۳.۲.۰ آسیب‌پذیر به اجرای کد از راه دور است. مهاجمان احراز هویت‌شده با سطح دسترسی مشارکت‌کننده و بالاتر می‌توانند کد دلخواه را روی سرور اجرا کنند که منجر به کنترل کامل وب‌سایت، سرقت داده‌ها و نصب بدافزار می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.2.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته cartflows را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.