→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12865 · photo-gallery-by-10web

آسیب‌پذیری XSS بازتابی در افزونه Photo Gallery by 10Web

بالا plugin CVSS 7.1

افزونه Photo Gallery by 10Web در نسخه‌های قبل از ۱.۸.۴۴ دو پارامتر درخواست را بدون escape کردن در صفحات مدیریت (صفحه Shortcode و لیست گالری‌ها/آلبوم‌ها) منعکس می‌کند. مهاجم بدون احراز هویت می‌تواند لینکی مخرب بسازد که با باز شدن توسط ادمین لاگین‌شده (یا contributor)، جاوااسکریپت دلخواه را از طریق رویداد onfocus در نشست احراز هویت‌شده قربانی اجرا کند و امکان تصاحب حساب را فراهم سازد. به‌روزرسانی فوری افزونه به نسخه جدیدتر برای رفع این آسیب‌پذیری ضروری است.

نسخه‌های تحت تأثیر

<= 1.8.44

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته photo-gallery-by-10web را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.