→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-82847 · masteriyo-lms

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Masteriyo LMS

متوسط plugin CVSS 6.8

افزونه Masteriyo LMS وردپرس در نسخه‌های قبل از 3.4.1 یکی از فیلدهای دوره را قبل از نمایش در ویرایشگر دوره sanitize و escape نمی‌کند. این آسیب‌پذیری به کاربران با نقش مدرس اجازه می‌دهد حملات تزریق اسکریپت ذخیره‌شده را علیه کاربران با دسترسی بالاتر مانند مدیران اجرا کنند که می‌تواند منجر به سرقت نشست یا اجرای اقدامات مخرب شود. با توجه به وجود وصله، توصیه می‌شود افزونه فوراً به نسخه امن 3.4.1 یا بالاتر به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 3.4.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته masteriyo-lms را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.