→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-3851 · divi

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در ویژگی محتوای پویای قالب Divi

متوسط plugin CVSS 6.4

قالب Divi تا نسخه ۴.۲۷.۶ به‌دلیل دو نقص ترکیبی در ویژگی محتوای پویا در برابر XSS ذخیره‌شده آسیب‌پذیر است: فیلتر پاکسازی هنگام ذخیره تنها فرمت نشانگر @ET-DC@ را پوشش می‌دهد و فرمت JSON قدیمی در زمان رندر بدون فیلتر پردازش می‌شود، و مقدار خام متای پست هنگام فعال بودن enable_html بدون wp_kses_post به خروجی می‌رود. مهاجم احراز هویت‌شده می‌تواند اسکریپت مخرب را در متادیتای پست تزریق کند که هنگام نمایش صفحه برای بازدیدکنندگان اجرا شده و منجر به سرقت نشست، تغییر محتوا یا تصاحب حساب‌های کاربری می‌شود. به‌روزرسانی فوری به نسخه بالاتر از ۴.۲۷.۶ اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 4.27.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته divi را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.