→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-18579 · wp-photo-album-plus

اجرای کد از راه دور (XSS) در افزونه WP Photo Album Plus

بالا plugin CVSS 7.2

آسیب‌پذیری XSS ذخیره‌شده در افزونه WP Photo Album Plus به دلیل عدم کافی بودن پاک‌سازی ورودی و فرار از خروجی در نسخه‌های کمتر از ۹.۲.۰۸.۰۰۳ قابل بهره‌برداری است. مهاجمان غیرمجاز می‌توانند با استفاده از پارامتر HTTP_X_FORWARDED_FOR در endpoint wp_ajax_nopriv_wppa اسکریپت‌های مخرب تزریق کنند که با شکست nonce فعال می‌شود. این آسیب‌پذیری می‌تواند منجر به اجرای اسکریپت‌های مخرب در مرورگر کاربران سایت شود و به خطرناک‌ترین تهدیدات امنیتی مانند سرقت اطلاعات کاربران یا redirect به سایت‌های دیگر منجر گردد. توصیه اکید به به‌روزرسانی فوری افزونه به نسخه جدیدتر است.

نسخه‌های تحت تأثیر

<= 9.2.08.003

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-photo-album-plus را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.

مراجع رسمی و مستندات