→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15098 · real3d-flipbook-lite

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Real3D Flipbook Lite

متوسط plugin CVSS 6.4

افزونه Real3D Flipbook Lite تا نسخه ۵.۱.۱ به دلیل پاکسازی ناکافی ورودی و عدم فرار خروجی در توابع on_shortcode() و print_global_options()، مقادیر ویژگی‌های شورت‌کد مانند lightboxtext را مستقیماً در بلوک JSON داخل تگ script قرار می‌دهد و امکان شکست زمینه با توالی </script> را فراهم می‌کند. مهاجم با دسترسی به درج محتوا (مانند نقش نویسنده) می‌تواند اسکریپت مخرب را ذخیره کند که در مرورگر کاربران اجرا شده و منجر به سرقت نشست یا کنترل حساب می‌شود. با وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 5.1.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته real3d-flipbook-lite را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.