🔴 دو آسیبپذیری بحرانی CVE-2026-14894 در افزونه Super Forms و CVE-2026-32475 در Elementor Pro که در ماه گذشته کشف شدهاند، به مهاجمان اجازه میدهند تا بدون نیاز به احراز هویت، فایلهای دلخواه، از جمله فایلهای PHP را بارگذاری کنند که میتواند منجر به اجرای کد از راه دور (RCE) شود.
⚠️ طبق گزارش wordfence مهاجمان با بارگذاری یک وب شل PHP میتوانند کد دلخواه را بر سرور اجرا کنند. برای CVE-2026-14894 بیش از 250,000 تلاش و برای CVE-2026-32475 بیش از 190,000 تلاش برای بهرهبرداری ثبت شده است.
✳️ بهروزرسانی فوری به نسخههای Super Forms 6.3.314 و Elementor Pro 4.2.2 ضروری است. همچنین توصیه میشود سایتها به طور دورهای توسط آزمونگرهای خودکار جهت بررسی وجود آسیبپذیریهای اصلاح نشده ارزیابی شوند.
شبکه اجتماعی آزمایشگاه امنیت وایت لب