→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-79621 · catalogx

تزریق محتوای دلخواه در ایمیل‌های اطلاع‌رسانی پرسش محصول افزونه CatalogX

متوسط plugin CVSS 4.3

افزونه CatalogX وردپرس در نسخه‌های ۶.۱.۳ و پایین‌تر محتوای ذخیره‌شده توسط کاربران بدون احراز هویت را پیش از درج در ایمیل اطلاع‌رسانی پرسش محصول ارسالی به مدیر سایت، پاکسازی یا escape نمی‌کند. مهاجمان بدون نیاز به ورود می‌توانند محتوای دلخواه را تزریق کنند که هنگام ارسال پرسش محصول توسط بازدیدکننده دیگری به مدیر تحویل داده می‌شود. این آسیب‌پذیری با شدت متوسط امکان سوءاستفاده برای فیشینگ یا مهندسی اجتماعی علیه مدیران را فراهم می‌کند و به‌روزرسانی فوری افزونه به نسخه بالاتر از ۶.۱.۳ ضروری است.

نسخه‌های تحت تأثیر

<= 6.1.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته catalogx را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.