→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-75134 · for-wordpress

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه SEOWriting وردپرس

متوسط plugin CVSS 6.4

افزونه SEOWriting وردپرس تا نسخه 1.12.5 حاوی آسیب‌پذیری XSS ذخیره‌شده است که به کاربران احراز هویت‌شده با نقش Contributor اجازه می‌دهد با سوءاستفاده از لیست مجاز KSES بیش از حد سهل‌گیرانه که رویداد onload را روی عناصر iframe مجاز می‌کند، جاوااسکریپت مخرب تزریق کنند. مهاجمان می‌توانند payloadهای جاوااسکریپت را در محتوای پست ذخیره کنند که هنگام مشاهده یا پیش‌نمایش پست توسط کاربران با دسترسی بالاتر اجرا شده و منجر به افزایش سطح دسترسی یا به خطر افتادن حساب کاربری می‌شود. توصیه فوری به به‌روزرسانی افزونه به نسخه جدیدتر است.

نسخه‌های تحت تأثیر

<= 1.12.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته for-wordpress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.