→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-76546 · user-profile-builder

آسیب‌پذیری XSS ذخیره‌شده در افزونه User Profile Builder وردپرس

متوسط plugin CVSS 6.8

افزونه User Profile Builder در نسخه‌های قبل از 4.0.1 خروجی یکی از شورت‌کدهای اختیاری خود را escape نمی‌کند و به کاربران با نقش Contributor امکان اجرای حملات Stored XSS را می‌دهد. این حملات هر کاربری از جمله مدیران سایت را که محتوای آلوده را مشاهده کند تحت تأثیر قرار می‌دهد. شورت‌کد به صورت پیش‌فرض غیرفعال است اما برای رفع این آسیب‌پذیری با شدت متوسط، به‌روزرسانی فوری به نسخه 4.0.1 یا بالاتر ضروری است.

نسخه‌های تحت تأثیر

<= 4.0.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته user-profile-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.