→ برگشت به فید آسیبپذیریها
CVE-2026-77187 · my-calendar
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه My Calendar
افزونه My Calendar در نسخههای تا ۳.۸.۳ به دلیل پاکسازی ناکافی ورودی و عدم escape خروجی در ویژگیهای before و after شورتکد، در برابر تزریق اسکریپت ذخیرهشده آسیبپذیر است. مهاجمان احراز هویتشده با دسترسی مشارکتکننده یا بالاتر میتوانند اسکریپت مخرب تزریق کنند که هنگام بازدید کاربران از صفحه اجرا شده و منجر به سرقت نشست یا کنترل حساب میشود. با توجه به وجود وصله، فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 3.8.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته my-calendar را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://github.com/joedolson/my-calendar/commit/89bbf7314fac84cdb89e520e8b7b6d69eee8dd3c ↗
- https://plugins.trac.wordpress.org/browser/my-calendar/tags/3.8.0/my-calendar-events.php#L1102 ↗
- https://plugins.trac.wordpress.org/browser/my-calendar/tags/3.8.0/my-calendar-shortcodes.php#L358 ↗
- https://plugins.trac.wordpress.org/browser/my-calendar/tags/3.8.0/my-calendar.php#L563 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/8c8beca2-d02b-4379-99e9-8090ef84ca6d?source=cve ↗