→ برگشت به فید آسیبپذیریها
CVE-2026-18406 · sureforms
اسکریپتنویسی بینسایتی ذخیرهشده (Stored XSS) در افزونه SureForms
افزونه SureForms در تمام نسخههای تا ۲.۱۲.۲ به دلیل sanitization ناکافی ورودی و escaping ناقص خروجی، در برابر حملات XSS ذخیرهشده از طریق payload کدگذاریشده موجودیت در فیلدهای متنی آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند اسکریپتهای مخرب را در صفحات تزریق کنند که هنگام بازدید کاربران اجرا شده و منجر به سرقت نشست، hijacking حساب یا اجرای کد دلخواه در مرورگر قربانی میشود. بهروزرسانی فوری افزونه به نسخه بالاتر از ۲.۱۲.۲ اکیداً توصیه میگردد.
نسخههای تحت تأثیر
<= 2.12.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته sureforms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/8583c1f2-0820-492c-9fa1-d96e0ce2ddf2?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/8583c1f2-0820-492c-9fa1-d96e0ce2ddf2 ↗
- https://plugins.trac.wordpress.org/browser/sureforms/tags/2.12.2/assets/build/entries.js#L172 ↗
- https://plugins.trac.wordpress.org/browser/sureforms/tags/2.12.2/inc/form-submit.php#L1451 ↗
- https://plugins.trac.wordpress.org/browser/sureforms/tags/2.12.2/inc/form-submit.php#L229 ↗
- https://plugins.trac.wordpress.org/browser/sureforms/tags/2.12.2/inc/form-submit.php#L93 ↗
- https://plugins.trac.wordpress.org/browser/sureforms/tags/2.12.2/inc/helper.php#L241 ↗
- https://plugins.trac.wordpress.org/changeset/3635980/sureforms/trunk/inc/form-submit.php ↗
- https://plugins.trac.wordpress.org/changeset?old_path=%2Fsureforms/tags/2.12.2&new_path=%2Fsureforms/tags/2.12.3 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3636000%40sureforms%2Ftags%2F2.12.3&old=3618798%40sureforms%2Ftags%2F2.12.2 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/8583c1f2-0820-492c-9fa1-d96e0ce2ddf2?source=cve ↗