→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19769 · ninja-forms

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه Ninja Forms از طریق سردرگمی نوع Repeater Child

بالا plugin CVSS 7.2

افزونه Ninja Forms در نسخه‌های تا ۳.۱۵.۱ به دلیل sanitization ناکافی ورودی و escaping خروجی، در برابر XSS ذخیره‌شده از طریق سردرگمی نوع در فیلد Repeater Child و کلید آرایه نامطابق آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند اسکریپت‌های جاوااسکریپت دلخواه را تزریق کنند که با فعال بودن افزونه File Uploads، فایل HTML مخرب را در دایرکتوری‌های قابل نوشتن سرور از جمله ریشه سایت ایجاد می‌کند. این آسیب‌پذیری منجر به اجرای کد مخرب هنگام دسترسی کاربران به صفحات آلوده می‌شود و به‌روزرسانی فوری افزونه ضروری است.

نسخه‌های تحت تأثیر

<= 3.15.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ninja-forms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.