→ برگشت به فید آسیبپذیریها
CVE-2026-73393 · subscribe2
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Subscribe2
افزونه Subscribe2 در تمام نسخههای تا و شامل ۱۰.۴۶ به دلیل عدم اعتبارسنجی ورودیها و فرار خروجیها در معرض آسیبپذیری Stored XSS قرار دارد. مهاجمان احراز هویتنشده میتوانند اسکریپتهای دلخواه در صفحات تزریق کرده و نشست کاربران را به مخاطره بیندازند. هشدار: برای این آسیبپذیری هنوز وصله رسمی منتشر نشده است؛ توصیه میشود موقتاً افزونه غیرفعال شود.
نسخههای تحت تأثیر
<= 10.46
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته subscribe2 را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.