→ برگشت به فید آسیبپذیریها
CVE-2026-6176 · customer-reviews-woocommerce
آسیبپذیری اسکریپتبین سایتی ذخیرهشده (Stored XSS) در افزونه Customer Reviews for WooCommerce
افزونه Customer Reviews for WooCommerce در نسخههای تا ۵.۱۰۶.۰ به دلیل عدم اعتبارسنجی صحیح ورودیها و عدم پاکسازی خروجی در فرم ارسال نظرات، در برابر آسیبپذیری Stored XSS آسیبپذیر است. مهاجمان احراز هویتنشده میتوانند از طریق درخواست AJAX و بدون نیاز به دسترسی خاص، کدهای مخرب را تزریق کرده و با اجرای آنها در صفحات محصول، امنیت کاربران و مدیران سایت را به خطر بیندازند.
نسخههای تحت تأثیر
تمام نسخههای قبل از وصله
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته customer-reviews-woocommerce را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/tags/5.105.0/includes/reminders/class-cr-local-forms-ajax.php#L50 ↗
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/tags/5.105.0/includes/reviews/class-cr-endpoint.php#L445 ↗
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/trunk/includes/reminders/class-cr-local-forms-ajax.php#L50 ↗
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/trunk/includes/reviews/class-cr-endpoint.php#L445 ↗
- https://plugins.trac.wordpress.org/changeset/3510305/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/d784afb0-03ca-48f8-ac21-230601c028a1?source=cve ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/d784afb0-03ca-48f8-ac21-230601c028a1?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/d784afb0-03ca-48f8-ac21-230601c028a1 ↗