→ برگشت به فید آسیبپذیریها
CVE-2025-15698 · business-name-generator
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Business Name Generator
افزونه Business Name Generator وردپرس تا نسخه 1.3 برخی تنظیمات را sanitize و escape نمیکند و این موضوع به کاربران با دسترسی بالا مانند ادمین اجازه میدهد حملات تزریق اسکریپت ذخیرهشده (Stored XSS) را حتی در نصبهای چندسایتی که قابلیت unfiltered_html غیرفعال است انجام دهند. این آسیبپذیری اسکریپتهای مخرب را در تنظیمات ذخیره کرده و هنگام مشاهده توسط سایر کاربران اجرا میکند که امنیت وبسایت را تهدید مینماید. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه بالاتر از 1.3 بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته business-name-generator را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.