→ برگشت به فید آسیبپذیریها
CVE-2026-77830 · cleantalk-spam-protect
اسکریپتنویسی بینسایتی ذخیرهشده (Stored XSS) در افزونه Anti-Spam by CleanTalk از طریق محتوای نظرات
افزونه Spam protection, Honeypot, Anti-Spam by CleanTalk در تمام نسخههای تا ۶.۸۶ به دلیل sanitization ناکافی ورودی و escaping ناکافی خروجی، در برابر Stored XSS از طریق Placeholder aria-label محتوای نظرات آسیبپذیر است. مهاجمان احراز هویتشده با سطح دسترسی سفارشی و بالاتر میتوانند اسکریپتهای دلخواه را تزریق کنند که هنگام دسترسی کاربران به صفحات آلوده اجرا میشود و payload از طریق ارسال نظر بدون احراز هویت قابل تحویل است (اجرا فقط برای بازدیدکنندگان غیرلاگین). در صورت فعال بودن moderation نظرات، تأیید مدیر لازم است و بهروزرسانی فوری افزونه به شدت توصیه میشود.
نسخههای تحت تأثیر
<= 6.86
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته cleantalk-spam-protect را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/10e7000b-597a-4165-8604-cb6b29714abb?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/10e7000b-597a-4165-8604-cb6b29714abb ↗
- https://plugins.trac.wordpress.org/browser/cleantalk-spam-protect/tags/6.84/cleantalk.php#L234 ↗
- https://plugins.trac.wordpress.org/browser/cleantalk-spam-protect/tags/6.84/lib/Cleantalk/ApbctWP/ContactsEncoder/ContactsEncoder.php#L114 ↗
- https://plugins.trac.wordpress.org/browser/cleantalk-spam-protect/tags/6.84/lib/Cleantalk/Common/ContactsEncoder/ContactsEncoder.php#L914 ↗
- https://plugins.trac.wordpress.org/browser/cleantalk-spam-protect/tags/6.84/lib/Cleantalk/Common/ContactsEncoder/ContactsEncoder.php#L933 ↗
- https://plugins.trac.wordpress.org/browser/cleantalk-spam-protect/tags/6.85/cleantalk.php#L234 ↗
- https://plugins.trac.wordpress.org/browser/cleantalk-spam-protect/tags/6.85/lib/Cleantalk/ApbctWP/ContactsEncoder/ContactsEncoder.php#L114 ↗
- https://plugins.trac.wordpress.org/browser/cleantalk-spam-protect/tags/6.85/lib/Cleantalk/Common/ContactsEncoder/ContactsEncoder.php#L914 ↗
- https://plugins.trac.wordpress.org/browser/cleantalk-spam-protect/tags/6.85/lib/Cleantalk/Common/ContactsEncoder/ContactsEncoder.php#L933 ↗
- https://plugins.trac.wordpress.org/changeset/3677388/cleantalk-spam-protect/trunk/lib/Cleantalk/Common/ContactsEncoder/ContactsEncoder.php ↗
- https://plugins.trac.wordpress.org/changeset?old_path=%2Fcleantalk-spam-protect/tags/6.86&new_path=%2Fcleantalk-spam-protect/tags/6.87 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3677388%40cleantalk-spam-protect%2Ftags%2F6.87&old=3654120%40cleantalk-spam-protect%2Ftags%2F6.86 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/10e7000b-597a-4165-8604-cb6b29714abb?source=cve ↗