→ برگشت به فید آسیبپذیریها
CVE-2026-19902 · ad-inserter
آسیبپذیری تزریق اسکریپت از طریق وب (XSS) بازتابی در افزونه وردپرس Ad Inserter
افزونه Ad Inserter برای وردپرس تا نسخه 2.8.18 به دلیل عدم پاکسازی مناسب ورودی و عدم درج کدهای گریز (Escape) بر روی تگ پویای '{search-query}' در هدر Referer، در برابر آسیبپذیری تزریق اسکریپت از طریق وب (XSS) بازتابی آسیبپذیر است. مهاجمان میتوانند با سوءاستفاده از این نقص و ارسال درخواستهای مخرب، کدهای جاوااسکریپت ناامن را در مرورگر کاربران اجرا کنند. توصیه میشود برای رفع این مشکل، افزونه خود را فورا به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.8.18
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ad-inserter را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/ad-inserter/tags/2.8.18/ad-inserter.php#L13018 ↗
- https://plugins.trac.wordpress.org/browser/ad-inserter/tags/2.8.18/ad-inserter.php#L13022 ↗
- https://plugins.trac.wordpress.org/browser/ad-inserter/tags/2.8.18/ad-inserter.php#L13025 ↗
- https://plugins.trac.wordpress.org/browser/ad-inserter/tags/2.8.18/ad-inserter.php#L13093 ↗
- https://plugins.trac.wordpress.org/browser/ad-inserter/tags/2.8.18/class.php#L3297 ↗
- https://plugins.trac.wordpress.org/changeset/3709957/ad-inserter/trunk/ad-inserter.php ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3709970%40ad-inserter%2Ftags%2F2.8.19&old=3624916%40ad-inserter%2Ftags%2F2.8.18 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/5d632cce-40a9-4969-b213-8370ae75287e?source=cve ↗