→ برگشت به فید آسیبپذیریها
CVE-2026-9860 · cf-images
اجرای کد از راه دور (RCE) در افزونه Offload, AI & Optimize with Cloudflare Images
این افزونه به دلیل بررسی ناکافی دسترسی و عدم پاکسازی صحیح ورودی در کنترلگر AJAX، آسیبپذیری اجرای کد از راه دور دارد. مهاجمان با سطح دسترسی نویسنده میتوانند کدهای مخرب خود را روی سرور اجرا کنند. توصیه میشود افزونه را غیرهفعال کرده و منتظر انتشار اصلاحیه بمانید.
نسخههای تحت تأثیر
<= 1.10.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته cf-images را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/cf-images/tags/1.10.1/app/class-media.php#L94 ↗
- https://plugins.trac.wordpress.org/browser/cf-images/tags/1.10.1/app/class-settings.php#L123 ↗
- https://plugins.trac.wordpress.org/browser/cf-images/tags/1.10.1/app/class-settings.php#L75 ↗
- https://plugins.trac.wordpress.org/browser/cf-images/tags/1.10.1/app/traits/trait-ajax.php#L36 ↗
- https://plugins.trac.wordpress.org/changeset?sfp_email=&sfph_mail=&reponame=&old=3564001%40cf-images&new=3564001%40cf-images&sfp_email=&sfph_mail= ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a772041e-015e-48e8-9fab-79f1fcdb265c?source=cve ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a772041e-015e-48e8-9fab-79f1fcdb265c?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a772041e-015e-48e8-9fab-79f1fcdb265c ↗