→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-28166 · tourmaster

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Tour Master

بالا plugin CVSS 7.2

افزونه Tour Master در تمام نسخه‌های تا ۵.۴.۹ به دلیل پاکسازی ناکافی ورودی‌ها و عدم فرار مناسب خروجی در برابر تزریق اسکریپت ذخیره‌شده آسیب‌پذیر است. مهاجمان بدون نیاز به احراز هویت می‌توانند اسکریپت‌های مخرب را در صفحات تزریق کنند که هنگام دسترسی هر کاربری اجرا شده و منجر به سرقت نشست، اجرای کد مخرب یا تغییر محتوای سایت می‌شود. با توجه به عدم انتشار پچ رسمی تاکنون، توصیه اکید به غیرفعال‌سازی موقت افزونه یا استفاده از فایروال وب اپلیکیشن برای کاهش ریسک است.

نسخه‌های تحت تأثیر

<= 5.4.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته tourmaster را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.