→ برگشت به فید آسیب‌پذیری‌ها eda9ae01-cdc4-43e0-8a4c-1ec365939fa8 · jetpack

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه Jetpack

متوسط plugin CVSS 6.1

افزونه Jetpack در نسخه‌های ۱۴.۵ تا ۱۶.۱.۲ از طریق مقداردهی اولیه Reader Repost در ویرایشگر بلوک، پارامترهای url و title را بدون پاکسازی به ویژگی‌های بلوک تزریق می‌کند. مهاجم بدون احراز هویت با لینک مخرب می‌تواند اسکریپت را وارد پست کند که پس از باز شدن و ذخیره توسط کاربر دارای قابلیت unfiltered_html به XSS ذخیره‌شده تبدیل می‌شود. این آسیب‌پذیری خطر اجرای کد مخرب در مرورگر کاربران، سرقت نشست و کنترل سایت را دارد و به‌روزرسانی فوری افزونه ضروری است.

نسخه‌های تحت تأثیر

>= 14.5 & <= 14.5, >= 14.6 & <= 14.6, >= 14.7 & <= 14.7, >= 14.8 & <= 14.8, >= 14.9 & <= 14.9.1, >= 15.0 & <= 15.0.2, >= 15.1 & <= 15.1.1, >= 15.2 & <= 15.2, >= 15.3 & <= 15.3.1, >= 15.4 & <= 15.4, >= 15.5 & <= 15.5, >= 15.6 & <= 15.6, >= 15.7 & <= 15.7.1, >= 15.8 & <= 15.8, >= 15.9 & <= 15.9.1, >= 16.0 & <= 16.0.1, >= 16.1 & <= 16.1.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته jetpack را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.