→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15797 · popup-maker

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Popup Maker وردپرس

متوسط plugin CVSS 6.4

افزونه Popup Maker وردپرس تا نسخه ۱.۲۴.۰ به دلیل sanitization ناکافی ورودی و escaping ناقص خروجی، در برابر تزریق اسکریپت ذخیره‌شده از طریق فیلد post_title آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی Contributor یا بالاتر می‌توانند با ایجاد پستی حاوی payload کدگذاری‌شده HTML entity در عنوان، اسکریپت‌های دلخواه را تزریق کنند که از فیلتر sanitize_text_field عبور کرده و هنگام رندر توسط کامپوننت Select2 در مرورگر اجرا می‌شود. این آسیب‌پذیری منجر به اجرای کد مخرب در صفحات سایت برای بازدیدکنندگان می‌شود و توصیه می‌شود افزونه فوراً به نسخه امن به‌روزرسانی گردد.

نسخه‌های تحت تأثیر

<= 1.24.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته popup-maker را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.