→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-76790 · estatik-real-estate

تزریق اسکریپت بازتابی از طریق وب (Reflected XSS) در افزونه Estatik Real Estate

بالا plugin CVSS 7.1

افزونه Estatik Real Estate در نسخه‌های قبل از ۴.۳.۵ مقادیر رمزگشایی‌شده از پارامتر درخواست را بدون پاکسازی و escape در پاسخ AJAX بدون احراز هویت منعکس می‌کند و منجر به تزریق اسکریپت بازتابی می‌شود. مهاجم بدون نیاز به ورود می‌تواند با لینک مخرب اسکریپت را در مرورگر قربانی اجرا کرده و نشست یا اطلاعات حساس را سرقت کند. با وجود وصله، فوراً به نسخه ۴.۳.۵ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.3.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته estatik-real-estate را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.