→ برگشت به فید آسیبپذیریها
CVE-2026-5920 · bold-page-builder
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Bold Page Builder وردپرس
افزونه Bold Page Builder وردپرس در نسخههای تا ۵.۹.۶ نسبت به تزریق اسکریپت ذخیرهشده از طریق پارامتر shortcode_content در شورتکد bt_bb_shortcode آسیبپذیر است. این آسیبپذیری ناشی از فیلتر امنیتی قابل دور زدن با تزریق بایت تهی و پاکسازی ناکافی محتوای دیکدشده base64 است و به مهاجمان احراز هویتشده با دسترسی Contributor امکان تزریق اسکریپتهای مخرب را میدهد که هنگام مشاهده صفحه اجرا میشوند. با توجه به وجود وصله، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 5.9.6
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته bold-page-builder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.