→ برگشت به فید آسیبپذیریها
CVE-2026-15463 · ssl-zen
تزریق اسکریپت از طریق وب بازتابی (Reflected XSS) در افزونه SSL Zen
افزونه SSL Zen در نسخههای تا و شامل ۴.۷.۴۲ به دلیل پاکسازی ناکافی ورودی و escaping ناقص خروجی پارامتر host، در برابر تزریق اسکریپت از طریق وب بازتابی آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند با فریب کاربر برای کلیک روی لینک مخرب، اسکریپت دلخواه را در مرورگر اجرا کنند که این آسیبپذیری تنها در مرحله system_requirements قابل بهرهبرداری است و خطراتی مانند سرقت نشست را ایجاد میکند. با توجه به وجود وصله، بهروزرسانی فوری افزونه به نسخه امن اکیداً توصیه میشود.
نسخههای تحت تأثیر
<= 4.7.42
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ssl-zen را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/ssl-zen/tags/4.7.41/ssl_zen/classes/class.ssl_zen_admin.php#L863 ↗
- https://plugins.trac.wordpress.org/browser/ssl-zen/tags/4.7.41/ssl_zen/classes/class.ssl_zen_messages.php#L44 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3701590%40ssl-zen&new=3701590%40ssl-zen ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/5e392d3c-4a3d-4b5b-a149-70c9b58dca1a?source=cve ↗