→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-75964 · profile-builder

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Profile Builder از طریق پارامتر ایمیل

متوسط plugin CVSS 6.1

افزونه User Profile Builder در تمام نسخه‌های تا ۴.۰.۰ به دلیل sanitization ناکافی ورودی و escaping ناقص خروجی روی پارامتر email، در برابر Stored XSS آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند اسکریپت مخرب را تزریق کنند که هنگام بازدید مدیران دارای قابلیت manage_options از لیست آدرس‌های ایمیل تأییدنشده و تعامل با لینک‌های عملیاتی ردیف، در مرورگر آن‌ها اجرا می‌شود. این آسیب‌پذیری ریسک اجرای کد دلخواه توسط مدیران سایت را ایجاد می‌کند و به‌روزرسانی فوری افزونه به نسخه بالاتر از ۴.۰.۰ ضروری است.

نسخه‌های تحت تأثیر

<= 4.0.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته profile-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.