→ برگشت به فید آسیبپذیریها
CVE-2025-15695 · translate-wordpress-with-gtranslate
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Translate WordPress with GTranslate
افزونه Translate WordPress with GTranslate در نسخههای قبل از 3.0.10 یکی از تنظیمات خود را اعتبارسنجی نمیکند و اسکریپتهای فرانتاند از آن برای ساخت مارکاپ استفاده میکنند. این آسیبپذیری به کاربران با نقش مدیر اجازه میدهد کد جاوااسکریپت مخرب را ذخیره کنند که در نشست تمام بازدیدکنندگان سایت اجرا میشود و میتواند منجر به سرقت نشست، فیشینگ یا اجرای کد مخرب در مرورگر کاربران شود. با توجه به انتشار وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه 3.0.10 یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 3.0.10
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته translate-wordpress-with-gtranslate را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.