→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-10148 · ameliabooking

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Amelia Booking وردپرس

متوسط plugin CVSS 6.4

افزونه Booking for Appointments and Events Calendar وردپرس تا نسخه ۲.۴.۹ به دلیل sanitization ناکافی ورودی و escaping خروجی پارامتر load_manually در متدهای render ویجت‌های Elementor، آسیب‌پذیر به Stored XSS است. مهاجمان احراز هویت‌شده با دسترسی Contributor یا بالاتر که از Elementor استفاده می‌کنند می‌توانند اسکریپت‌های مخرب را در صفحات تزریق کنند که هنگام بازدید کاربران اجرا شده و امنیت سایت را تهدید می‌کنند. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

نسخه 2.4.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ameliabooking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.

مراجع رسمی و مستندات