→ برگشت به فید آسیبپذیریها
CVE-2026-15664 · quillforms
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Quill Forms
افزونه Quill Forms در نسخههای تا و شامل ۵.۷.۱ به دلیل پاکسازی ناکافی ورودی و escape کردن ناکافی خروجی، در برابر تزریق اسکریپت ذخیرهشده از طریق مقدار Other در سوالات چندگزینهای آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند اسکریپتهای مخرب تزریق کنند که در نمای نتایج ادمین وردپرس اجرا شده و مدیران را هنگام بررسی ورودیهای فرم هدف قرار میدهند. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 5.7.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته quillforms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/1261881f-7a04-47fb-8176-6a9ac2088f8d?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/1261881f-7a04-47fb-8176-6a9ac2088f8d ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.6.1/includes/abstracts/class-block-type.php#L402 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.6.1/includes/blocks/multiple-choice/class-multiple-choice-block.php#L199 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.6.1/includes/class-form-submission.php#L111 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.6.1/includes/class-form-submission.php#L194 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.6.1/includes/class-form-submission.php#L262 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.6.1/includes/rest-api/controllers/v1/class-rest-entry-controller.php#L191 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.7.0/includes/abstracts/class-block-type.php#L402 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.7.0/includes/blocks/multiple-choice/class-multiple-choice-block.php#L199 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.7.0/includes/class-form-submission.php#L111 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.7.0/includes/class-form-submission.php#L194 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.7.0/includes/class-form-submission.php#L262 ↗
- https://plugins.trac.wordpress.org/browser/quillforms/tags/5.7.0/includes/rest-api/controllers/v1/class-rest-entry-controller.php#L191 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3663009%40quillforms&new=3663009%40quillforms ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/1261881f-7a04-47fb-8176-6a9ac2088f8d?source=cve ↗