→ برگشت به فید آسیبپذیریها
CVE-2026-4657 · easy-google-fonts
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Easy Google Fonts
افزونه Easy Google Fonts تا نسخه ۲.۰.۴ به دلیل ثبت فیلد متای control_selectors با قابلیت show_in_rest و بدون sanitize_callback، داده را بدون escape مستقیم در تگهای style خروجی میدهد و امکان تزریق اسکریپت ذخیرهشده را فراهم میکند. مهاجمان احراز هویتشده با سطح دسترسی Author و بالاتر میتوانند اسکریپتهای مخرب تزریق کنند که هنگام بازدید کاربران از صفحات آلوده اجرا میشود و امنیت سایت را به خطر میاندازد. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.0.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته easy-google-fonts را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/tags/2.0.4/src/includes/data.php#L214 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/tags/2.0.4/src/includes/data.php#L24 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/tags/2.0.4/src/includes/data.php#L72 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/tags/2.0.4/src/includes/frontend.php#L185 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/tags/2.0.4/src/includes/settings.php#L123 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/trunk/src/includes/data.php#L214 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/trunk/src/includes/data.php#L24 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/trunk/src/includes/data.php#L72 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/trunk/src/includes/frontend.php#L185 ↗
- https://plugins.trac.wordpress.org/browser/easy-google-fonts/trunk/src/includes/settings.php#L123 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/7bf1d5a8-84b7-40e3-b258-eef599b64add?source=cve ↗