→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19698 · gutenkit

تزریق CSS ذخیره‌شده در افزونه GutenKit

پایین plugin CVSS 3.5

افزونه وردپرس GutenKit در نسخه‌های ۲.۵.۱ و پایین‌تر، تنظیمات استایل ذخیره‌شده در پست را اعتبارسنجی یا پاکسازی نمی‌کند و مستقیماً از آن‌ها برای تولید CSS در سمت کاربر استفاده می‌کند. این آسیب‌پذیری به کاربران با نقش Contributor و بالاتر امکان تزریق CSS دلخواه در صفحات نمایش‌داده‌شده به سایر کاربران و بازدیدکنندگان ناشناس را می‌دهد. تأثیر محدود به تخریب ظاهر سایت، تغییر رابط کاربری و بارگذاری منابع خارجی است و اجرای جاوااسکریپت ممکن نیست؛ بنابراین توصیه فوری به به‌روزرسانی افزونه می‌شود.

نسخه‌های تحت تأثیر

<= 2.5.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته gutenkit را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.