→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15463 · ssl-zen

تزریق اسکریپت از طریق وب بازتابی (Reflected XSS) در افزونه SSL Zen

متوسط plugin CVSS 6.1

افزونه SSL Zen در نسخه‌های تا و شامل ۴.۷.۴۲ به دلیل پاکسازی ناکافی ورودی و escaping ناقص خروجی پارامتر host، در برابر تزریق اسکریپت از طریق وب بازتابی آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند با فریب کاربر برای کلیک روی لینک مخرب، اسکریپت دلخواه را در مرورگر اجرا کنند که این آسیب‌پذیری تنها در مرحله system_requirements قابل بهره‌برداری است و خطراتی مانند سرقت نشست را ایجاد می‌کند. با توجه به وجود وصله، به‌روزرسانی فوری افزونه به نسخه امن اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 4.7.42

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ssl-zen را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.