→ برگشت به فید آسیبپذیریها
CVE-2026-12230 · learnpress
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه LearnPress
افزونه LearnPress وردپرس تا نسخه ۴.۳.۹.۱ به دلیل پاکسازی ناکافی ورودی و عدم escape کردن خروجی در پارامتر layout_custom_css آسیبپذیر به تزریق اسکریپت ذخیرهشده است. مهاجمان احراز هویت شده با سطح دسترسی مشارکتکننده و بالاتر میتوانند اسکریپتهای دلخواه را تزریق کنند که در صفحات اجرا میشوند و منجر به سرقت اطلاعات کاربران و کنترل حسابهای آنها میگردد. با وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن ضروری است.
نسخههای تحت تأثیر
<= 4.3.9.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته learnpress را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/learnpress/tags/4.3.4/inc/ExternalPlugin/Elementor/Widgets/Instructor/ListInstructorsElementor.php#L45 ↗
- https://plugins.trac.wordpress.org/browser/learnpress/tags/4.3.4/inc/ExternalPlugin/Elementor/Widgets/Instructor/ListInstructorsElementor.php#L82 ↗
- https://plugins.trac.wordpress.org/browser/learnpress/tags/4.4.0/inc/ExternalPlugin/Elementor/Widgets/Instructor/ListInstructorsElementor.php ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/9f662888-c388-4191-bda9-b8a22d63cb3f?source=cve ↗