→ برگشت به فید آسیبپذیریها
CVE-2026-19796 · listdom
آسیبپذیری اسکریپتبین سایت از نوع ذخیرهشده (Stored XSS) در افزونه Listdom
افزونه Listdom وردپرس تا نسخه 5.8.1 به دلیل اعتبارسنجی ناکافی ورودیها و عدم پاکسازی مناسب خروجی در پارامتر 'lsd[displ][style]'، در برابر آسیبپذیری Stored XSS آسیبپذیر است. این نقص به مهاجمان احراز هویت نشده اجازه میدهد تا اسکریپتهای مخرب وب را تزریق کنند که با بازدید کاربر از صفحه آلوده اجرا میشود. بهرهبرداری از این باگ مستلزم فعال بودن افزونه جانبی Listdom Pro و تنظیمات خاص غیرپیشفرض است.
نسخههای تحت تأثیر
<= 5.8.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته listdom را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/0d36650d-6997-457d-ac8d-04f98e2080ef?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/0d36650d-6997-457d-ac8d-04f98e2080ef ↗
- https://plugins.trac.wordpress.org/browser/listdom/tags/5.8.1/app/includes/entity/listing.php#L196 ↗
- https://plugins.trac.wordpress.org/browser/listdom/tags/5.8.1/app/includes/ptypes/listing/single.php#L560 ↗
- https://plugins.trac.wordpress.org/browser/listdom/tags/5.8.1/app/includes/ptypes/listing/single.php#L82 ↗
- https://plugins.trac.wordpress.org/browser/listdom/tags/5.8.1/app/includes/shortcodes/dashboard.php#L739 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3661300%40listdom&new=3661300%40listdom ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/0d36650d-6997-457d-ac8d-04f98e2080ef?source=cve ↗