→ برگشت به فید آسیبپذیریها
CVE-2026-82847 · masteriyo-lms
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Masteriyo LMS
افزونه Masteriyo LMS وردپرس در نسخههای قبل از 3.4.1 یکی از فیلدهای دوره را قبل از نمایش در ویرایشگر دوره sanitize و escape نمیکند. این آسیبپذیری به کاربران با نقش مدرس اجازه میدهد حملات تزریق اسکریپت ذخیرهشده را علیه کاربران با دسترسی بالاتر مانند مدیران اجرا کنند که میتواند منجر به سرقت نشست یا اجرای اقدامات مخرب شود. با توجه به وجود وصله، توصیه میشود افزونه فوراً به نسخه امن 3.4.1 یا بالاتر بهروزرسانی شود.
نسخههای تحت تأثیر
<= 3.4.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته masteriyo-lms را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.