→ برگشت به فید آسیبپذیریها
CVE-2026-7804 · woo-product-filter
تزریق اسکریپت از طریق وب بازتابی (Reflected XSS) در افزونه Product Filter for WooCommerce
افزونه Product Filter for WooCommerce تا نسخه 3.4.2 به دلیل sanitization ناکافی ورودی و escaping ناکافی خروجی در پارامتر wpf_fid در برابر تزریق اسکریپت بازتابی آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند با فریب کاربر به کلیک روی لینک مخرب، اسکریپتهای دلخواه را در صفحات دارای فیلتر آسیبپذیر اجرا کنند که منجر به سرقت نشست یا اجرای کد در مرورگر قربانی میشود. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن ضروری است.
نسخههای تحت تأثیر
<= 3.4.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته woo-product-filter را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/woo-product-filter/tags/3.1.3/classes/req.php#L57 ↗
- https://plugins.trac.wordpress.org/browser/woo-product-filter/tags/3.1.3/modules/woofilters/mod.php#L3845 ↗
- https://plugins.trac.wordpress.org/browser/woo-product-filter/tags/3.1.3/modules/woofilters/views/woofilters.php#L774 ↗
- https://plugins.trac.wordpress.org/browser/woo-product-filter/tags/3.1.7/classes/req.php#L57 ↗
- https://plugins.trac.wordpress.org/browser/woo-product-filter/tags/3.1.7/modules/woofilters/mod.php#L3845 ↗
- https://plugins.trac.wordpress.org/browser/woo-product-filter/tags/3.1.7/modules/woofilters/views/woofilters.php#L774 ↗
- https://plugins.trac.wordpress.org/browser/woo-product-filter/trunk/classes/req.php#L57 ↗
- https://plugins.trac.wordpress.org/browser/woo-product-filter/trunk/modules/woofilters/mod.php#L3845 ↗
- https://plugins.trac.wordpress.org/browser/woo-product-filter/trunk/modules/woofilters/views/woofilters.php#L774 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3686394%40woo-product-filter&new=3686394%40woo-product-filter ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/28e45ffc-ea55-42a4-97ea-4638f640b712?source=cve ↗