→ برگشت به فید آسیبپذیریها
CVE-2025-13533 · css-javascript-toolbox
آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه CSS & JavaScript Toolbox
افزونه CSS & JavaScript Toolbox وردپرس در نسخههای تا ۱۲.۰.۶ از طریق فیلدهای Assignment Engine به دلیل sanitization ناکافی ورودی و escaping خروجی در دادههای assignment (شامل Expressions، URLs و دادههای پیشرفته) در برابر تزریق اسکریپت ذخیرهشده آسیبپذیر است. مهاجمان احراز هویتشده با دسترسی Administrator میتوانند اسکریپتهای مخرب تزریق کنند که هنگام دسترسی به صفحه ویرایش بلوک CJT در داشبورد ادمین اجرا شده و امنیت سایت را تهدید میکنند. با وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن ضروری است.
نسخههای تحت تأثیر
<= 12.0.6
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته css-javascript-toolbox را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://gist.github.com/e578d548291225c116a5827ad205a9e9 ↗
- https://plugins.trac.wordpress.org/browser/css-javascript-toolbox/tags/12.0.6/controllers/block-ajax.php#L184 ↗
- https://plugins.trac.wordpress.org/browser/css-javascript-toolbox/trunk/controllers/block-ajax.php#L184 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3667323%40css-javascript-toolbox&new=3667323%40css-javascript-toolbox ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/98ef6eeb-9fd5-4ecc-a75a-e17884b9d41a?source=cve ↗