→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-14307 · geotargetingwp

تزریق اسکریپت‌های وب (XSS) بازتابی در افزونه geotargetingwp

بالا plugin CVSS 7.1

افزونه geotargetingwp وردپرس در نسخه‌های قبل از 3.5.6.2 چندین پارامتر ورودی را بدون sanitization یا escaping در پاسخ‌های AJAX با نوع محتوای HTML بازتاب می‌دهد. این آسیب‌پذیری XSS بازتابی به مهاجمان بدون نیاز به احراز هویت اجازه می‌دهد اسکریپت‌های جاوااسکریپت دلخواه را تزریق کنند که با فریب قربانی برای ارسال درخواست ساختگی در مرورگر او اجرا می‌شود. ریسک آن شامل سرقت کوکی‌ها و نشست کاربران، اجرای کد مخرب و به خطر افتادن امنیت سایت وردپرسی است؛ بنابراین به‌روزرسانی فوری افزونه به نسخه بالاتر ضروری است.

نسخه‌های تحت تأثیر

<= 3.5.6.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته geotargetingwp را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.