→ برگشت به فید آسیبپذیریها
CVE-2026-16597 · duracelltomi-google-tag-manager
آسیبپذیری اسکریپتبین سایت (Stored XSS) در افزونه GTM4WP
افزونه GTM4WP وردپرس تا نسخه 1.22.3 به دلیل عدم پاکسازی مناسب ورودیها و عدم درج صحیح خروجیها در فیلدهای صورتحساب ووکامرس، آسیبپذیر است. این ضعف امنیتی به مهاجمان احراز هویت نشده اجازه میدهد تا کدهای مخرب جاوااسکریپت را از طریق ثبت سفارش مهمان تزریق کنند که با بازدید کاربر از صفحه تزریقشده اجرا میشود. بهرهبرداری از این آسیبپذیری منوط به فعال بودن گزینه ادغام دادههای سفارش ووکامرس در افزونه است.
نسخههای تحت تأثیر
<= 1.22.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته duracelltomi-google-tag-manager را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.