→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-6286 · ameliabooking

آسیب‌پذیری اسکریپت‌بین سایتی ذخیره‌شده (Stored XSS) در افزونه Amelia

بالا plugin CVSS 7.2

افزونه Booking for Appointments and Events Calendar (Amelia) در وردپرس به دلیل عدم بررسی صحیح توکن امنیتی (Nonce) در فرآیند ثبت رزرو، به کاربران غیرمجاز اجازه می‌دهد تا داده‌های دلخواه را ارسال کنند. این آسیب‌پذیری که ناشی از عدم پاکسازی کامل کاراکترهای خاص در فیلدهای نام مشتری است، در نمای تقویم بخش مدیریتی به صورت کدهای مخرب اجرا شده و امنیت پنل ادمین را به خطر می‌اندازد.

نسخه‌های تحت تأثیر

تمام نسخه‌های قبل از وصله

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ameliabooking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.