→ برگشت به فید آسیبپذیریها
CVE-2026-32556 · boost
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Boost
افزونه Boost در تمامی نسخههای تا و شامل ۲.۰.۴ به دلیل عدم پاکسازی کافی ورودیها و فرار خروجیها در معرض تزریق اسکریپت از طریق وب (Stored XSS) قرار دارد. مهاجمان احراز هویتنشده میتوانند اسکریپتهای مخرب وب را در صفحات تزریق کنند تا هنگام بازدید کاربران اجرا شود. هشدار: هنوز پچ رسمی منتشر نشده است؛ توصیه اکید به غیرفعالسازی موقت افزونه میشود.
نسخههای تحت تأثیر
<= 2.0.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته boost را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.