→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19902 · ad-inserter

آسیب‌پذیری تزریق اسکریپت از طریق وب (XSS) بازتابی در افزونه وردپرس Ad Inserter

متوسط plugin CVSS 6.1

افزونه Ad Inserter برای وردپرس تا نسخه 2.8.18 به دلیل عدم پاکسازی مناسب ورودی و عدم درج کدهای گریز (Escape) بر روی تگ پویای '{search-query}' در هدر Referer، در برابر آسیب‌پذیری تزریق اسکریپت از طریق وب (XSS) بازتابی آسیب‌پذیر است. مهاجمان می‌توانند با سوءاستفاده از این نقص و ارسال درخواست‌های مخرب، کدهای جاوااسکریپت ناامن را در مرورگر کاربران اجرا کنند. توصیه می‌شود برای رفع این مشکل، افزونه خود را فورا به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.8.18

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ad-inserter را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.