→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19796 · listdom

آسیب‌پذیری اسکریپت‌بین سایت از نوع ذخیره‌شده (Stored XSS) در افزونه Listdom

بالا plugin CVSS 7.2

افزونه Listdom وردپرس تا نسخه 5.8.1 به دلیل اعتبارسنجی ناکافی ورودی‌ها و عدم پاکسازی مناسب خروجی در پارامتر 'lsd[displ][style]'، در برابر آسیب‌پذیری Stored XSS آسیب‌پذیر است. این نقص به مهاجمان احراز هویت نشده اجازه می‌دهد تا اسکریپت‌های مخرب وب را تزریق کنند که با بازدید کاربر از صفحه آلوده اجرا می‌شود. بهره‌برداری از این باگ مستلزم فعال بودن افزونه جانبی Listdom Pro و تنظیمات خاص غیرپیش‌فرض است.

نسخه‌های تحت تأثیر

<= 5.8.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته listdom را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.