→ برگشت به فید آسیبپذیریها
CVE-2026-19855 · cleantalk
اجرای شورتکد دلخواه از طریق نظرات در افزونه CleanTalk (Arbitrary Shortcode Execution)
افزونه CleanTalk وردپرس در نسخههای قبل از ۶.۸۷ محتوای نظرات ارسالی توسط کاربران احراز هویتنشده را بدون فیلتر به موتور شورتکد وردپرس ارسال میکند و به هر بازدیدکننده اجازه میدهد شورتکدهای ثبتشده در سایت را سمت سرور اجرا کرده و خروجی را برای تمام بازدیدکنندگان بعدی صفحه رندر نماید. این آسیبپذیری میتواند منجر به نمایش محتوای مخرب، حملات XSS ذخیرهشده یا افشای اطلاعات بسته به شورتکدهای موجود شود. با توجه به وجود وصله امنیتی، توصیه اکید به بهروزرسانی فوری افزونه به نسخه امن است.
نسخههای تحت تأثیر
<= 6.87
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته cleantalk را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.