→ برگشت به فید آسیبپذیریها
CVE-2026-81429 · export-import-wpbakery-page-builder
جعل درخواست بینسایتی (CSRF) منجر به تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Export & Import WPBakery Page Builder
افزونه Export & Import WPBakery Page Builder تا نسخه 1.0.2 هیچ بررسی CSRF روی قابلیت وارد کردن قالب انجام نمیدهد و دادههای واردشده را پیش از ذخیره و نمایش پاکسازی نمیکند. مهاجم میتواند با ارسال درخواست جعلی، یک مدیر واردشده را وادار به وارد کردن قالب مخرب کند که منجر به اجرای اسکریپت ذخیرهشده در نشست مدیر و کنترل کامل وبسایت میشود. توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.0.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته export-import-wpbakery-page-builder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.