در ۱۸ اوت ۲۰۲۶، پرونده CVE-2026-15748 منتشر شد: یک افزونه فرم ساز وردپرس تا نسخه ۱٫۵۶٫۱ اجازه می داد کسی بدون هیچ حسابی، از راه همان فرم تماس عمومی، فایل روی سرور آپلود کند. شدتش ۹٫۸ از ۱۰ ثبت شده و در متن آمده که اجرای کد از راه دور را ممکن می کند.
عدد بعدی مهم تر است: از ۲۵ ژوئن تا ۱۸ اوت، هشت پرونده آسیب پذیری فقط برای همین یک افزونه ثبت شده. هشت تا در هشت هفته.

خبر خوب برای سایت های ایرانی، و خبر بد
خبر خوب: ۳۲۶ صفحه وردپرسی فارسی رتبه دار را برای شناسایی افزونه فرم ساز بررسی کردیم و همین افزونه روی هیچ کدامشان دیده نشد. بازار ایران چیز دیگری استفاده می کند.
| افزونه فرم ساز | روی چند صفحه |
|---|---|
| کانتکت فرم ۷ | ۵۲ |
| گرویتی فرمز | ۴۵ |
| فرم خود المنتور | ۴۲ |
| دبلیو پی فرمز | ۹ |
| نینجا فرمز و فلوئنت فرمز | ۲ |
و خبر بد: نوع مشکل به افزونه خاصی ربط ندارد. هر فرم عمومی روی سایت شما یک نقطه ورودی است که هر کسی، بدون حساب کاربری، می تواند چیزی به آن بدهد. اگر آن فرم آپلود فایل هم داشته باشد، دارید به غریبه ها اجازه نوشتن روی دیسک سرورتان را می دهید و فقط به اعتبارسنجی افزونه تکیه کرده اید.
چیزی که واقعا باید بترساندتان، آن ۹٫۸ نیست
در همان فهرست هشت تایی، یک پرونده با امتیاز پایین تر هست که برای صاحب کسب و کار مهم تر است. آن مورد اجازه می داد کسی با عوض کردن یک عدد در آدرس، فرم های نیمه پر شده دیگران را بخواند: نام، ایمیل، شماره تلفن، آدرس و متن پیام.
امتیاز فنی اش ۵٫۳ است چون سرور را از دست نمی دهید. ولی چیزی که از دست می رود، فهرست سرنخ های فروش شماست. برای یک آژانس یا فروشگاه، این بدتر از خرابی سرور است، چون سرور را با یک پشتیبان برمی گردانید و اطلاعات مشتری را نه.
سه کاری که همین امروز ارزش دارد
اول، اگر فرم تماستان آپلود فایل دارد و واقعا لازمش ندارید، خاموشش کنید. اکثر فرم های تماس سایت های خدماتی این گزینه را روشن دارند و در سال یک بار هم استفاده نمی شود.
دوم، ببینید فرمتان اطلاعات را کجا ذخیره می کند. بیشتر افزونه های فرم ساز، هر ارسال را در پایگاه داده هم نگه می دارند حتی وقتی ایمیل هم می فرستند. یعنی سایت شما یک انبار داده شخصی دارد که هیچ وقت نگاهش نکرده اید. اگر به آن انبار احتیاج ندارید، ذخیره سازی را خاموش کنید یا رکوردهای قدیمی را پاک کنید.
سوم، به روزرسانی خودکار افزونه ها را روشن کنید. در این پرونده نسخه اصلاح شده روز بعد از انتشار در دسترس بود؛ فاصله بین انتشار عمومی جزئیات و به روزرسانی سایت شما همان پنجره ای است که مهاجم دنبالش می گردد.
یک بررسی که روی خودمان انجام دادیم
در همان فهرست، یک پرونده مربوط به یک افزونه کپچای کلادفلر ترنستایل هم بود. ما روی این سایت ترنستایل داریم، پس رفتیم ببینیم همان افزونه است یا نه. نبود؛ پیاده سازی ترنستایل ما از راه دیگری می آید و آن افزونه اصلا روی سایت نصب نیست.
این کار دو دقیقه طول کشید و همان کاری است که پیشنهاد می کنیم: وقتی خبری درباره یک افزونه می خوانید، اول در پیشخوان خودتان جستجو کنید که آن افزونه را دارید یا نه. نه فرض کنید دارید و نه فرض کنید ندارید.
فرم و سرنخ، از دید کسی که سایت را می فروشد
فرم تماس تنها جایی است که بازدیدکننده تبدیل به مشتری می شود، و معمولا کم اهمیت ترین بخش پروژه در نظر گرفته می شود. سه چیز روی آن باید درست باشد و ربطی به امنیت ندارد: به ایمیلی برسد که کسی می خواندش، برای فرستنده تاییدیه بفرستد، و کمترین تعداد فیلد ممکن را داشته باشد.
ما در پروژه های طراحی سایت فرم را جزو تحویل نهایی تست می کنیم و این یکی از مرحله هایی است که در مرحله های تحویل یک پروژه وب نوشته ایم و یک ارسال واقعی می زنیم، چون فرمی که ایمیلش به اسپم می رود دقیقا مثل نداشتن فرم است. اگر کمپین تبلیغاتی هم دارید، کاری که در دیجیتال مارکتینگ انجام می دهیم از همین نقطه شروع می شود، نه از تبلیغ.
سوال هایی که همراه این جستجو پرسیده می شود
بهترین افزونه فرم ساز برای وردپرس چیست؟
در نمونه ما کانتکت فرم ۷ پرکاربردترین بود و گرویتی فرمز بعدش. معیار انتخاب را روی امکانات نگذارید؛ روی این بگذارید که چقدر زود به روز می شود و آیا داده را در پایگاه داده نگه می دارد یا نه.
بهترین نرم افزار رایگان برای ساخت فرم چیست؟
اگر فرم را روی سایت خودتان می خواهید، نسخه رایگان کانتکت فرم ۷ کافی است. اگر فرم مستقل از سایت است، سرویس های بیرونی هم هستند ولی آن وقت داده مشتری روی سرور شخص دیگری می نشیند و این یک تصمیم است نه یک جزئیات.
فرم چند فیلد داشته باشد؟
هر فیلدی که برای تماس اول لازم نیست را بردارید. نام و راه تماس کافی است؛ بقیه را در گفتگو می پرسید. فیلد آپلود را فقط وقتی نگه دارید که واقعا فایل می خواهید.
آپلود فایل در فرم چقدر خطرناک است؟
وقتی درست تنظیم شده باشد قابل مدیریت است، ولی همین پرونده نشان می دهد که «درست تنظیم شده» به کد افزونه بستگی دارد نه به شما. اگر لازمش ندارید خاموشش کنید؛ این تنها کنترلی است که کاملا دست خودتان است. بقیه اش در سرویس امنیتی که ارائه می دهیم جای می گیرد.
افزونه های فرم ساز روی ۳۲۶ صفحه وردپرسی فارسی رتبه دار در ۱۹ اوت ۲۰۲۶ شناسایی شدند. منبع بیرونی: پرونده CVE-2026-15748 در پایگاه ملی آسیب پذیری.
دیدگاه ها و پرسش ها
سوالی درباره این مطلب دارید؟ بپرسید؛ پاسخ می دهیم.
هنوز دیدگاهی ثبت نشده؛ اولین نفر باشید.