→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-3850 · divi

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در قالب Divi از طریق پارامتر redirect_url

متوسط plugin CVSS 6.4

قالب Divi وردپرس در نسخه‌های تا ۴.۲۷.۶ به دلیل پاکسازی نادرست پارامتر redirect_url شورت‌کد et_pb_contact_form با esc_attr به جای esc_url، آسیب‌پذیر به XSS ذخیره‌شده است. پس از ارسال موفق فرم، جاوااسکریپت کلاینت این مقدار را مستقیماً به window.location.href می‌دهد و اجرای کد جاوااسکریپت دلخواه را ممکن می‌سازد. مهاجم با دسترسی Contributor می‌تواند کد مخرب را در مرورگر کاربران اجرا کرده و نشست‌ها را به سرقت ببرد؛ به‌روزرسانی فوری ضروری است.

نسخه‌های تحت تأثیر

<= 4.27.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته divi را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.