→ برگشت به فید آسیبپذیریها
CVE-2026-14835 · sogo-add-script-to-individual-pages-header-footer
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه SOGO Add Script to Individual Pages Header Footer
افزونه SOGO Add Script to Individual Pages Header Footer تا نسخه 3.9 مقادیر اسکریپتهای سفارشی هدر و فوتر ذخیرهشده از متاباکس پست را sanitize یا escape نمیکند و آنها را به کاربران دارای قابلیت unfiltered_html محدود نمیسازد. این امر به کاربران با سطح دسترسی Contributor و بالاتر اجازه میدهد کد جاوااسکریپت مخرب ذخیره کنند که در مرورگر ادمینهای بررسیکننده پست و بازدیدکنندگان پس از انتشار اجرا میشود. این آسیبپذیری Stored XSS ریسک سرقت نشست و اجرای کد مخرب را برای سایت وردپرسی ایجاد میکند و بهروزرسانی فوری افزونه توصیه میشود.
نسخههای تحت تأثیر
<= 3.9
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته sogo-add-script-to-individual-pages-header-footer را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.