→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12747 · acf-frontend-form-element

تزریق اسکریپت‌های ذخیره‌شده (Stored XSS) از طریق ویژگی tag شورت‌کد در افزونه Frontend Admin

متوسط plugin CVSS 6.4

افزونه Frontend Admin by DynamiApps در تمام نسخه‌های تا ۳.۲۹.۱۱ به دلیل sanitization ناکافی ورودی و escaping ناکافی خروجی، در برابر Stored XSS از طریق ویژگی tag شورت‌کد آسیب‌پذیر است. مهاجمان احراز هویت‌شده با دسترسی Contributor و بالاتر می‌توانند اسکریپت‌های مخرب را در صفحات تزریق کنند که هنگام بازدید کاربران اجرا می‌شوند و امنیت سایت وردپرسی را تهدید می‌کنند. توصیه می‌شود افزونه را فوراً به آخرین نسخه به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.29.11

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته acf-frontend-form-element را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.