→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81737 · faq-builder-ays

XSS ذخیره‌شده (Stored XSS) در افزونه FAQ Builder AYS

بالا plugin CVSS 8.8

افزونه FAQ Builder AYS وردپرس در نسخه‌های تا ۱.۸.۵ محتوای ارسالی بازدیدکنندگان احراز هویت‌نشده را بدون sanitization و escaping مناسب ذخیره کرده و در صفحه مدیریت نمایش می‌دهد. escaping اعمال‌شده نیز با decoding بعدی خنثی می‌شود و منجر به XSS ذخیره‌شده می‌گردد که در زمینه مدیر واردشده اجرا می‌شود. این آسیب‌پذیری به مهاجم اجازه اجرای کد مخرب در مرورگر مدیر و به خطر انداختن امنیت کامل سایت را می‌دهد؛ به‌روزرسانی فوری افزونه ضروری است.

نسخه‌های تحت تأثیر

<= 1.8.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته faq-builder-ays را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.