→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-6431 · profile-builder

آسیب‌پذیری اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه Profile Builder وردپرس

بالا plugin CVSS 7.2

افزونه User Profile Builder در تمام نسخه‌های تا ۳.۱۵.۷ به دلیل sanitization ناکافی ورودی و escaping خروجی در فیلد متای Biographical Info، در برابر حمله XSS ذخیره‌شده آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند اسکریپت‌های وب دلخواه را تزریق کنند که هنگام دسترسی کاربران به صفحه آلوده اجرا می‌شوند و منجر به سرقت اطلاعات حساس، hijacking نشست یا تغییر محتوای سایت می‌گردد. به‌روزرسانی فوری افزونه به نسخه جدیدتر برای رفع این آسیب‌پذیری ضروری است.

نسخه‌های تحت تأثیر

<= 3.15.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته profile-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.