→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-80517 · wp-ultimate-csv-importer

آسیب‌پذیری تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه wp-ultimate-csv-importer

پایین plugin CVSS 3.5

افزونه wp-ultimate-csv-importer در نسخه‌های تا ۹.۲ فایل‌های آپلود شده را به‌درستی اعتبارسنجی نکرده و محتوای آن‌ها را پیش از ذخیره‌سازی در مسیرهای عمومی پاکسازی نمی‌کند. این نقص امنیتی به کاربران با دسترسی بالا مانند مدیران سایت اجازه می‌دهد تا حملات تزریق اسکریپت ذخیره‌شده (Stored XSS) را اجرا کنند. در شبکه‌های وردپرس (Multisite)، این باگ به مدیران سایت اجازه می‌دهد اسکریپت‌هایی را در نشست کاربران با دسترسی بالاتر، از جمله مدیر کل شبکه، اجرا کنند؛ بنابراین به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 9.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-ultimate-csv-importer را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.