→ برگشت به فید آسیبپذیریها
CVE-2026-75134 · for-wordpress
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه SEOWriting وردپرس
افزونه SEOWriting وردپرس تا نسخه 1.12.5 حاوی آسیبپذیری XSS ذخیرهشده است که به کاربران احراز هویتشده با نقش Contributor اجازه میدهد با سوءاستفاده از لیست مجاز KSES بیش از حد سهلگیرانه که رویداد onload را روی عناصر iframe مجاز میکند، جاوااسکریپت مخرب تزریق کنند. مهاجمان میتوانند payloadهای جاوااسکریپت را در محتوای پست ذخیره کنند که هنگام مشاهده یا پیشنمایش پست توسط کاربران با دسترسی بالاتر اجرا شده و منجر به افزایش سطح دسترسی یا به خطر افتادن حساب کاربری میشود. توصیه فوری به بهروزرسانی افزونه به نسخه جدیدتر است.
نسخههای تحت تأثیر
<= 1.12.5
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته for-wordpress را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.