→ برگشت به فید آسیبپذیریها
CVE-2026-5399 · redux-framework
آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Redux Framework
افزونه Redux Framework وردپرس در نسخههای تا 4.5.13.1 به دلیل عدم پاکسازی مناسب ورودیها در تابع user_meta_save و عدم قالببندی خروجی در متد Redux_Slider::render، در معرض آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) قرار دارد. مهاجمان احراز هویت شده میتوانند از طریق فیلد نوار لغزان (Slider) در تنظیمات نمایه کاربری، کدهای مخرب جاوااسکریپت را تزریق و اجرا کنند. توصیه میشود برای رفع این خطر، افزونه بلافاصله به نسخه امن بهروزرسانی شود.
نسخههای تحت تأثیر
تمام نسخههای قبل از وصله
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته redux-framework را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://github.com/reduxframework/redux-framework/pull/4112/changes ↗
- https://plugins.trac.wordpress.org/browser/redux-framework/tags/4.5.10/redux-core/inc/extensions/users/class-redux-extension-users.php#L1018 ↗
- https://plugins.trac.wordpress.org/browser/redux-framework/tags/4.5.10/redux-core/inc/fields/slider/class-redux-slider.php#L311 ↗
- https://plugins.trac.wordpress.org/browser/redux-framework/trunk/redux-core/inc/extensions/users/class-redux-extension-users.php#L1018 ↗
- https://plugins.trac.wordpress.org/browser/redux-framework/trunk/redux-core/inc/fields/slider/class-redux-slider.php#L311 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/31c554cf-eee9-45a8-8fb6-198978620204?source=cve ↗