→ برگشت به فید آسیبپذیریها
CVE-2026-10148 · ameliabooking
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Amelia Booking وردپرس
افزونه Booking for Appointments and Events Calendar وردپرس تا نسخه ۲.۴.۹ به دلیل sanitization ناکافی ورودی و escaping خروجی پارامتر load_manually در متدهای render ویجتهای Elementor، آسیبپذیر به Stored XSS است. مهاجمان احراز هویتشده با دسترسی Contributor یا بالاتر که از Elementor استفاده میکنند میتوانند اسکریپتهای مخرب را در صفحات تزریق کنند که هنگام بازدید کاربران اجرا شده و امنیت سایت را تهدید میکنند. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
نسخه 2.4.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ameliabooking را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/ameliabooking/tags/2.2.1/src/Infrastructure/WP/Elementor/AmeliaEventsCalendarBookingElementorWidget.php#L186 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/tags/2.2.1/src/Infrastructure/WP/Elementor/AmeliaEventsElementorWidget.php#L134 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/tags/2.2.1/src/Infrastructure/WP/Elementor/AmeliaEventsListBookingElementorWidget.php#L247 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/tags/2.2.1/src/Infrastructure/WP/Elementor/AmeliaStepBookingElementorWidget.php#L200 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/tags/2.2.1/src/Infrastructure/WP/Elementor/AmeliaStepBookingElementorWidget.php#L226 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/trunk/src/Infrastructure/WP/Elementor/AmeliaEventsCalendarBookingElementorWidget.php#L186 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/trunk/src/Infrastructure/WP/Elementor/AmeliaEventsElementorWidget.php#L134 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/trunk/src/Infrastructure/WP/Elementor/AmeliaEventsListBookingElementorWidget.php#L247 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/trunk/src/Infrastructure/WP/Elementor/AmeliaStepBookingElementorWidget.php#L200 ↗
- https://plugins.trac.wordpress.org/browser/ameliabooking/trunk/src/Infrastructure/WP/Elementor/AmeliaStepBookingElementorWidget.php#L226 ↗
- https://plugins.trac.wordpress.org/changeset/3657136/ ↗
- https://plugins.trac.wordpress.org/changeset/3687762/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/06ec5c60-169c-4bbb-92bf-802805d46c62?source=cve ↗