→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19723 · social-media-share-buttons-social-sharing-icons

اسکریپت‌نویسی بین‌سایتی بازتابی (XSS) در افزونه دکمه‌های اشتراک‌گذاری شبکه‌های اجتماعی

بالا plugin CVSS 7.1

افزونه Social Media Share Buttons & Social Sharing Icons در نسخه‌های ۳.۰.۱ و پایین‌تر مقدار گرفته‌شده از درخواست ورودی را بدون escape مناسب در یک event handler جاوااسکریپت inline خروجی می‌دهد که منجر به XSS بازتابی می‌شود. این آسیب‌پذیری تنها در پیکربندی غیرپیش‌فرض نمایش آیکون‌ها فعال است و با تعامل کاربر با دکمه آسیب‌دیده اجرا می‌گردد. مهاجم بدون احراز هویت می‌تواند لینک مخرب ارسال کند و کد جاوااسکریپت را در مرورگر قربانی اجرا نماید که خطراتی مانند سرقت نشست، تغییر محتوا و فیشینگ را به همراه دارد؛ بنابراین به‌روزرسانی فوری افزونه به نسخه بالاتر ضروری است.

نسخه‌های تحت تأثیر

<= 3.0.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته social-media-share-buttons-social-sharing-icons را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.