→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-14835 · sogo-add-script-to-individual-pages-header-footer

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه SOGO Add Script to Individual Pages Header Footer

متوسط plugin CVSS 6.8

افزونه SOGO Add Script to Individual Pages Header Footer تا نسخه 3.9 مقادیر اسکریپت‌های سفارشی هدر و فوتر ذخیره‌شده از متاباکس پست را sanitize یا escape نمی‌کند و آن‌ها را به کاربران دارای قابلیت unfiltered_html محدود نمی‌سازد. این امر به کاربران با سطح دسترسی Contributor و بالاتر اجازه می‌دهد کد جاوااسکریپت مخرب ذخیره کنند که در مرورگر ادمین‌های بررسی‌کننده پست و بازدیدکنندگان پس از انتشار اجرا می‌شود. این آسیب‌پذیری Stored XSS ریسک سرقت نشست و اجرای کد مخرب را برای سایت وردپرسی ایجاد می‌کند و به‌روزرسانی فوری افزونه توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 3.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته sogo-add-script-to-individual-pages-header-footer را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.