→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-1256 · ysleadgen

آسیب‌پذیری دور زدن احراز هویت و تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه YS LeadGen

متوسط plugin CVSS 6.4

افزونه YS LeadGen برای وردپرس به دلیل عدم بررسی قابلیت‌های امنیتی در چندین نقطه پایانی AJAX، در برابر دور زدن احراز هویت و تزریق اسکریپت ذخیره‌شده (Stored XSS) آسیب‌پذیر است. مهاجمان احراز هویت شده با سطح دسترسی مشترک (Subscriber) و بالاتر می‌توانند پاپ‌آپ‌های دلخواه ایجاد کرده و کدهای مخرب جاوااسکریپت را تزریق کنند که هنگام نمایش پاپ‌آپ اجرا می‌شوند. برای رفع این آسیب‌پذیری، لطفاً افزونه خود را فوراََ به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.1.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ysleadgen را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.