→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-75980 · betterdocs

تزریق اسکریپت ذخیره‌شده (Stored XSS) از طریق ویژگی id هدینگ در افزونه BetterDocs

متوسط plugin CVSS 6.4

افزونه BetterDocs تا نسخه ۴.۸.۱ به دلیل sanitization ناکافی ورودی و escaping ناقص خروجی، در برابر Stored XSS از طریق ویژگی id تگ‌های Heading در محتوای پست آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی Contributor یا بالاتر می‌توانند اسکریپت‌های مخرب تزریق کنند که هنگام بازدید کاربران از صفحه اجرا می‌شوند؛ این حمله از فیلتر wp_kses_post عبور می‌کند زیرا نقل‌قول‌های entity-encoded به عنوان مقدار معتبر ویژگی در زمان ذخیره در نظر گرفته می‌شوند و payload خطرناک پس از پردازش محتوا ظاهر می‌شود. برای رفع این آسیب‌پذیری و محافظت از سایت وردپرسی، افزونه را فوراً به آخرین نسخه به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.8.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته betterdocs را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.