→ برگشت به فید آسیب‌پذیری‌ها CVE-2025-15692 · icegram-express

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه Icegram Express

پایین plugin CVSS 3.5

افزونه Icegram Express وردپرس در نسخه‌های قبل از ۵.۸.۶ تنظیمات توضیحات لیست را پیش از خروجی در ویژگی HTML به درستی escape نمی‌کند. این آسیب‌پذیری به کاربران با نقش Administrator و بالاتر اجازه می‌دهد حملات XSS ذخیره‌شده انجام دهند که می‌تواند منجر به اجرای اسکریپت‌های مخرب در مرورگر کاربران سایت شود. توصیه فوری به به‌روزرسانی افزونه به نسخه جدیدتر برای رفع این باگ امنیتی است.

نسخه‌های تحت تأثیر

<= 5.8.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته icegram-express را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.