→ برگشت به فید آسیب‌پذیری‌ها CVE-2025-15695 · translate-wordpress-with-gtranslate

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Translate WordPress with GTranslate

پایین plugin CVSS 3.5

افزونه Translate WordPress with GTranslate در نسخه‌های قبل از 3.0.10 یکی از تنظیمات خود را اعتبارسنجی نمی‌کند و اسکریپت‌های فرانت‌اند از آن برای ساخت مارکاپ استفاده می‌کنند. این آسیب‌پذیری به کاربران با نقش مدیر اجازه می‌دهد کد جاوااسکریپت مخرب را ذخیره کنند که در نشست تمام بازدیدکنندگان سایت اجرا می‌شود و می‌تواند منجر به سرقت نشست، فیشینگ یا اجرای کد مخرب در مرورگر کاربران شود. با توجه به انتشار وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه 3.0.10 یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.0.10

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته translate-wordpress-with-gtranslate را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.