→ برگشت به فید آسیبپذیریها
CVE-2026-77792 · registrationmagic
اسکریپتنویسی بینسایتی ذخیرهشده (Stored XSS) در افزونه RegistrationMagic
افزونه وردپرس RegistrationMagic در نسخههای قبل از 6.0.9.9 مقدار یک فیلد فرم ثبتنام را پیش از قرار دادن در ویژگی HTML صفحه مدیریتی escape نمیکند. این امر به مهاجمان بدون احراز هویت امکان انجام حملات XSS ذخیرهشده علیه کاربران با دسترسی بالا مانند مدیران را میدهد. این آسیبپذیری میتواند منجر به سرقت نشست، اجرای کد مخرب و به خطر افتادن امنیت سایت شود؛ بنابراین بهروزرسانی فوری به نسخه جدیدتر ضروری است.
نسخههای تحت تأثیر
<= 6.0.9.9
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته registrationmagic را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.