→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-13770 · appmysite

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه AppMySite

متوسط plugin CVSS 6.4

افزونه AppMySite تا نسخه 3.15.3 به دلیل پاکسازی ناکافی ورودی و عدم escape خروجی در هندلر AJAX مربوط به save_ams_license_key در برابر تزریق اسکریپت ذخیره‌شده آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی مشترک (Subscriber) یا بالاتر می‌توانند بدون بررسی قابلیت و تأیید nonce اسکریپت‌های مخرب را ذخیره کنند که هنگام دسترسی کاربران به صفحات تزریق‌شده اجرا می‌شوند. با توجه به انتشار وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 3.15.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته appmysite را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.