→ برگشت به فید آسیبپذیریها
CVE-2026-79621 · catalogx
تزریق محتوای دلخواه در ایمیلهای اطلاعرسانی پرسش محصول افزونه CatalogX
افزونه CatalogX وردپرس در نسخههای ۶.۱.۳ و پایینتر محتوای ذخیرهشده توسط کاربران بدون احراز هویت را پیش از درج در ایمیل اطلاعرسانی پرسش محصول ارسالی به مدیر سایت، پاکسازی یا escape نمیکند. مهاجمان بدون نیاز به ورود میتوانند محتوای دلخواه را تزریق کنند که هنگام ارسال پرسش محصول توسط بازدیدکننده دیگری به مدیر تحویل داده میشود. این آسیبپذیری با شدت متوسط امکان سوءاستفاده برای فیشینگ یا مهندسی اجتماعی علیه مدیران را فراهم میکند و بهروزرسانی فوری افزونه به نسخه بالاتر از ۶.۱.۳ ضروری است.
نسخههای تحت تأثیر
<= 6.1.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته catalogx را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.