→ برگشت به فید آسیبپذیریها
CVE-2026-14472 · kubio
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Kubio AI Page Builder وردپرس
افزونه Kubio AI Page Builder برای وردپرس در تمام نسخههای تا ۲.۸.۴ به دلیل sanitization ناکافی ورودی و عدم escaping مناسب خروجی در محتوای بلوک kubio/copyright، در برابر تزریق اسکریپت ذخیرهشده آسیبپذیر است. مهاجمان احراز هویتشده با سطح دسترسی مشارکتکننده (Contributor) و بالاتر میتوانند اسکریپتهای وب دلخواه را تزریق کنند که هنگام دسترسی کاربران به صفحه اجرا میشوند و فیلترهای kses وردپرس را دور میزنند. توصیه میشود فوراً افزونه را به نسخه دارای وصله امنیتی بهروزرسانی نمایید.
نسخههای تحت تأثیر
<= 2.8.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته kubio را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/kubio/tags/2.8.2/build/block-library/blocks/copyright/index.php#L22 ↗
- https://plugins.trac.wordpress.org/browser/kubio/tags/2.8.2/build/block-library/blocks/copyright/index.php#L38 ↗
- https://plugins.trac.wordpress.org/browser/kubio/tags/2.8.2/lib/src/Core/Blocks/BlockBase.php#L413 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3616537%40kubio&new=3616537%40kubio ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/89392f97-58c5-48db-b835-013ef493ca5e?source=cve ↗