→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77263 · iubenda-cookie-law-solution

آسیب‌پذیری اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه iubenda Cookie Law Solution از طریق نظرات

بالا plugin CVSS 7.2

افزونه iubenda | All-in-one Compliance for GDPR / CCPA Cookie Consent در نسخه‌های ۳.۱۳.۴ و پایین‌تر به دلیل sanitization ناکافی ورودی و escaping نامناسب خروجی، در برابر حمله Stored XSS از طریق محتوای نظرات آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند با تزریق مارک‌آپ مجاز KSES مانند ویژگی title در تگ abbr و کامنت‌های HTML، اسکریپت مخرب را وارد کنند که پس از جایگزینی strtr() به تگ اجرایی img با رویداد onerror تبدیل شده و در دامنه وردپرس برای هر بازدیدکننده‌ای اجرا می‌گردد. این آسیب‌پذیری خطر اجرای کد جاوااسکریپت مخرب را به همراه دارد و به‌روزرسانی فوری افزونه اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 3.13.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته iubenda-cookie-law-solution را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.