→ برگشت به فید آسیبپذیریها
CVE-2026-6939 · corvuspay-woocommerce-integration
آسیبپذیری اسکریپت بینسایتی ذخیره شده (Stored XSS) در افزونه CorvusPay WooCommerce Payment Gateway
افزونه CorvusPay WooCommerce Payment Gateway در نسخههای ۲.۷.۴ و پایینتر، به دلیل عدم اعتبارسنجی صحیح ورودیها و عدم پاکسازی خروجی در پارامتر 'approval_code'، در برابر آسیبپذیری Stored XSS آسیبپذیر است. مهاجمان احراز هویت نشده میتوانند از طریق یک نقطه پایانی REST ناامن و اعتبارسنجی ناقص امضا، کدهای مخرب جاوااسکریپت را در پایگاه داده تزریق کرده و اجرا نمایند.
نسخههای تحت تأثیر
<= 2.7.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته corvuspay-woocommerce-integration را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.