→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77792 · registrationmagic

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه RegistrationMagic

بالا plugin CVSS 7.5

افزونه وردپرس RegistrationMagic در نسخه‌های قبل از 6.0.9.9 مقدار یک فیلد فرم ثبت‌نام را پیش از قرار دادن در ویژگی HTML صفحه مدیریتی escape نمی‌کند. این امر به مهاجمان بدون احراز هویت امکان انجام حملات XSS ذخیره‌شده علیه کاربران با دسترسی بالا مانند مدیران را می‌دهد. این آسیب‌پذیری می‌تواند منجر به سرقت نشست، اجرای کد مخرب و به خطر افتادن امنیت سایت شود؛ بنابراین به‌روزرسانی فوری به نسخه جدیدتر ضروری است.

نسخه‌های تحت تأثیر

<= 6.0.9.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته registrationmagic را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.