→ برگشت به فید آسیبپذیریها
CVE-2025-15664 · ultimate-before-after-image-slider-gallery
آسیبپذیری XSS ذخیرهشده (Stored XSS) در افزونه Ultimate Before After Image Slider & Gallery
افزونه Ultimate Before After Image Slider & Gallery وردپرس در نسخههای قبل از 4.7.19 مقدار برچسب قبل اسلایدر را به درستی escape نمیکند و اسکریپت سمت کلاینت آن را مجدداً در DOM تزریق میکند. این امر به کاربران با نقش نویسنده و بالاتر اجازه ذخیره payload مخرب را میدهد که در مرورگر هر بازدیدکنندهای از جمله مدیران اجرا شده و منجر به سرقت نشست یا کنترل سایت میشود. بهروزرسانی فوری افزونه به نسخه 4.7.19 یا بالاتر ضروری است.
نسخههای تحت تأثیر
<= 4.7.19
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ultimate-before-after-image-slider-gallery را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.