→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-16145 · gdpr-compliant-recaptcha-for-all-forms

آسیب‌پذیری اسکریپت‌بین سایت ذخیره شده (Stored XSS) در افزونه Invisible Anti-Spam & CAPTCHA

بالا plugin CVSS 7.2

افزونه Invisible Anti-Spam & CAPTCHA در وردپرس به دلیل عدم اعتبارسنجی صحیح ورودی‌ها و عدم پاکسازی مناسب خروجی در پارامتر 'action'، نسبت به آسیب‌پذیری Stored XSS آسیب‌پذیر است. این نقص امنیتی به مهاجمان احراز هویت‌نشده اجازه می‌دهد تا از طریق درخواست‌های admin-ajax.php اسکریپت‌های مخرب را تزریق کنند که با بازدید کاربر از صفحه آسیب‌دیده اجرا می‌شوند.

نسخه‌های تحت تأثیر

<= 5.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته gdpr-compliant-recaptcha-for-all-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.