→ برگشت به فید آسیبپذیریها
CVE-2026-18405 · jeg-elementor-kit
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Jeg Kit for Elementor از طریق محتوای نظرات
افزونه Jeg Kit for Elementor در نسخههای تا ۳.۲.۱۶ به دلیل sanitization ناکافی ورودی و escaping ناکافی خروجی محتوای نظرات، به آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) مبتلا است. مهاجمان بدون احراز هویت میتوانند اسکریپتهای دلخواه را تزریق کنند که در صورت وجود ویجت Countdown معتبر در پست، اسکریپت فرانتاند بارگذاری شده و روی عناصر DOM جعلی در نظرات اجرا میشود و هنگام بازدید کاربران فعال میگردد. این آسیبپذیری خطراتی مانند سرقت اطلاعات کاربران و اجرای کد مخرب را به همراه دارد و توصیه میشود افزونه فوراً به نسخه امن بهروزرسانی شود.
نسخههای تحت تأثیر
<= 3.2.16
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته jeg-elementor-kit را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/2e4a9e9a-7bdc-4f51-ac3f-d6627b4f62c7?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/2e4a9e9a-7bdc-4f51-ac3f-d6627b4f62c7 ↗
- https://plugins.trac.wordpress.org/browser/jeg-elementor-kit/tags/3.2.10/assets/js/elements/countdown.js#L1 ↗
- https://plugins.trac.wordpress.org/browser/jeg-elementor-kit/tags/3.2.10/class/elements/views/class-countdown-view.php#L107 ↗
- https://plugins.trac.wordpress.org/browser/jeg-elementor-kit/tags/3.2.10/helper.php#L868 ↗
- https://plugins.trac.wordpress.org/browser/jeg-elementor-kit/tags/3.2.10/lib/jeg-framework/util/framework-helper.php#L153 ↗
- https://plugins.trac.wordpress.org/browser/jeg-elementor-kit/tags/3.2.7/assets/js/elements/countdown.js#L1 ↗
- https://plugins.trac.wordpress.org/browser/jeg-elementor-kit/tags/3.2.7/class/elements/views/class-countdown-view.php#L107 ↗
- https://plugins.trac.wordpress.org/browser/jeg-elementor-kit/tags/3.2.7/helper.php#L868 ↗
- https://plugins.trac.wordpress.org/browser/jeg-elementor-kit/tags/3.2.7/lib/jeg-framework/util/framework-helper.php#L153 ↗
- https://plugins.trac.wordpress.org/changeset/3690125/jeg-elementor-kit/trunk/class/elements/views/class-countdown-view.php ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3690125%40jeg-elementor-kit%2Ftags%2F3.2.17&old=3679095%40jeg-elementor-kit%2Ftags%2F3.2.16 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/2e4a9e9a-7bdc-4f51-ac3f-d6627b4f62c7?source=cve ↗