→ برگشت به فید آسیبپذیریها
CVE-2026-80517 · wp-ultimate-csv-importer
آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه wp-ultimate-csv-importer
افزونه wp-ultimate-csv-importer در نسخههای تا ۹.۲ فایلهای آپلود شده را بهدرستی اعتبارسنجی نکرده و محتوای آنها را پیش از ذخیرهسازی در مسیرهای عمومی پاکسازی نمیکند. این نقص امنیتی به کاربران با دسترسی بالا مانند مدیران سایت اجازه میدهد تا حملات تزریق اسکریپت ذخیرهشده (Stored XSS) را اجرا کنند. در شبکههای وردپرس (Multisite)، این باگ به مدیران سایت اجازه میدهد اسکریپتهایی را در نشست کاربران با دسترسی بالاتر، از جمله مدیر کل شبکه، اجرا کنند؛ بنابراین بهروزرسانی فوری افزونه به نسخه امن توصیه میشود.
نسخههای تحت تأثیر
<= 9.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-ultimate-csv-importer را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.