→ برگشت به فید آسیبپذیریها
CVE-2026-77263 · iubenda-cookie-law-solution
آسیبپذیری اسکریپتنویسی بینسایتی ذخیرهشده (Stored XSS) در افزونه iubenda Cookie Law Solution از طریق نظرات
افزونه iubenda | All-in-one Compliance for GDPR / CCPA Cookie Consent در نسخههای ۳.۱۳.۴ و پایینتر به دلیل sanitization ناکافی ورودی و escaping نامناسب خروجی، در برابر حمله Stored XSS از طریق محتوای نظرات آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند با تزریق مارکآپ مجاز KSES مانند ویژگی title در تگ abbr و کامنتهای HTML، اسکریپت مخرب را وارد کنند که پس از جایگزینی strtr() به تگ اجرایی img با رویداد onerror تبدیل شده و در دامنه وردپرس برای هر بازدیدکنندهای اجرا میگردد. این آسیبپذیری خطر اجرای کد جاوااسکریپت مخرب را به همراه دارد و بهروزرسانی فوری افزونه اکیداً توصیه میشود.
نسخههای تحت تأثیر
<= 3.13.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته iubenda-cookie-law-solution را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f8d18aaa-c8f4-4688-841d-2a77b71b60b0?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f8d18aaa-c8f4-4688-841d-2a77b71b60b0 ↗
- https://plugins.trac.wordpress.org/browser/iubenda-cookie-law-solution/trunk/iubenda-cookie-class/iubenda.class.php#L381 ↗
- https://plugins.trac.wordpress.org/browser/iubenda-cookie-law-solution/trunk/iubenda-cookie-class/iubenda.class.php#L941 ↗
- https://plugins.trac.wordpress.org/browser/iubenda-cookie-law-solution/trunk/iubenda_cookie_solution.php#L834 ↗
- https://plugins.trac.wordpress.org/browser/iubenda-cookie-law-solution/trunk/iubenda_cookie_solution.php#L857 ↗
- https://plugins.trac.wordpress.org/changeset/3675630/iubenda-cookie-law-solution/trunk/iubenda-cookie-class/iubenda.class.php ↗
- https://plugins.trac.wordpress.org/changeset?old_path=%2Fiubenda-cookie-law-solution/tags/3.13.4&new_path=%2Fiubenda-cookie-law-solution/tags/3.13.5 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3675630%40iubenda-cookie-law-solution%2Ftags%2F3.13.5&old=3663183%40iubenda-cookie-law-solution%2Ftags%2F3.13.4 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f8d18aaa-c8f4-4688-841d-2a77b71b60b0?source=cve ↗