اسکریپتنویسی بینسایتی ذخیرهشده (Stored XSS) در افزونه Jetpack
افزونه Jetpack در نسخههای ۱۴.۵ تا ۱۶.۱.۲ از طریق مقداردهی اولیه Reader Repost در ویرایشگر بلوک، پارامترهای url و title را بدون پاکسازی به ویژگیهای بلوک تزریق میکند. مهاجم بدون احراز هویت با لینک مخرب میتواند اسکریپت را وارد پست کند که پس از باز شدن و ذخیره توسط کاربر دارای قابلیت unfiltered_html به XSS ذخیرهشده تبدیل میشود. این آسیبپذیری خطر اجرای کد مخرب در مرورگر کاربران، سرقت نشست و کنترل سایت را دارد و بهروزرسانی فوری افزونه ضروری است.
نسخههای تحت تأثیر
>= 14.5 & <= 14.5, >= 14.6 & <= 14.6, >= 14.7 & <= 14.7, >= 14.8 & <= 14.8, >= 14.9 & <= 14.9.1, >= 15.0 & <= 15.0.2, >= 15.1 & <= 15.1.1, >= 15.2 & <= 15.2, >= 15.3 & <= 15.3.1, >= 15.4 & <= 15.4, >= 15.5 & <= 15.5, >= 15.6 & <= 15.6, >= 15.7 & <= 15.7.1, >= 15.8 & <= 15.8, >= 15.9 & <= 15.9.1, >= 16.0 & <= 16.0.1, >= 16.1 & <= 16.1.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته jetpack را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.