→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-9834 · wp-database-backup

آسیب‌پذیری تزریق دستور سیستم‌عامل (OS Command Injection) در افزونه WP Database Backup

بالا plugin CVSS 7.2

این افزونه تا نسخه ۷.۱۱ به دلیل عدم ایمن‌سازی صحیح پارامتر wp_db_exclude_table در تابع mysqldump و الحاق مستقیم آن به دستورات پوسته، در معرض خطر تزریق دستور قرار دارد. مهاجمان با سطح دسترسی مدیریتی یا پایین‌تر (بسته به تنظیمات) می‌توانند دستورات مخرب سیستم‌عامل را روی سرور اجرا کرده و کنترل کامل وب‌سایت وردپرسی را به دست گیرند.

نسخه‌های تحت تأثیر

<= 7.11

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-database-backup را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.