→ برگشت به فید آسیبپذیریها
CVE-2026-14307 · geotargetingwp
تزریق اسکریپتهای وب (XSS) بازتابی در افزونه geotargetingwp
افزونه geotargetingwp وردپرس در نسخههای قبل از 3.5.6.2 چندین پارامتر ورودی را بدون sanitization یا escaping در پاسخهای AJAX با نوع محتوای HTML بازتاب میدهد. این آسیبپذیری XSS بازتابی به مهاجمان بدون نیاز به احراز هویت اجازه میدهد اسکریپتهای جاوااسکریپت دلخواه را تزریق کنند که با فریب قربانی برای ارسال درخواست ساختگی در مرورگر او اجرا میشود. ریسک آن شامل سرقت کوکیها و نشست کاربران، اجرای کد مخرب و به خطر افتادن امنیت سایت وردپرسی است؛ بنابراین بهروزرسانی فوری افزونه به نسخه بالاتر ضروری است.
نسخههای تحت تأثیر
<= 3.5.6.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته geotargetingwp را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.