→ برگشت به فید آسیبپذیریها
CVE-2026-9843 · contact-form-entries
حذف دلخواه فایل در افزونه Database for Contact Form 7, WPforms, Elementor forms
این افزونه به دلیل عدم اعتبارسنجی کافی مسیر فایل در تابع view_page دچار آسیبپذیری حذف دلخواه فایل است. مهاجمان احراز هویت نشده میتوانند با سوءاستفاده از این باگ و تعامل با مدیر سیستم، فایلهای حساس سرور را حذف کرده و به اجرای کد از راه دور منجر شوند. توصیه میشود افزونه را به محض انتشار نسخه اصلاحشده بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.5.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته contact-form-entries را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/contact-form-entries/tags/1.5.1/contact-form-entries.php#L435 ↗
- https://plugins.trac.wordpress.org/browser/contact-form-entries/tags/1.5.1/contact-form-entries.php#L747 ↗
- https://plugins.trac.wordpress.org/browser/contact-form-entries/tags/1.5.1/includes/data.php#L539 ↗
- https://plugins.trac.wordpress.org/browser/contact-form-entries/tags/1.5.1/includes/plugin-pages.php#L1197 ↗
- https://plugins.trac.wordpress.org/browser/contact-form-entries/tags/1.5.1/templates/view.php#L559 ↗
- https://plugins.trac.wordpress.org/changeset/3578556/contact-form-entries ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4169b390-0972-4aa9-ae04-f5f67afe15ef?source=cve ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4169b390-0972-4aa9-ae04-f5f67afe15ef?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/4169b390-0972-4aa9-ae04-f5f67afe15ef ↗