→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-82884 · all-in-one-seo

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه All in One SEO

متوسط plugin CVSS 6.8

افزونه All in One SEO وردپرس در نسخه‌های کمتر یا مساوی ۵.۰.۰.۱ برخی محتوای ذخیره‌شده در پست‌ها را پیش از نمایش مجدد در ویرایشگر پست، sanitise و escape نمی‌کند. این آسیب‌پذیری به کاربران با نقش مشارکت‌کننده (Contributor) و بالاتر امکان تزریق XSS ذخیره‌شده را می‌دهد که هنگام ویرایش پست توسط کاربر با دسترسی بالاتر اجرا می‌شود. این باگ می‌تواند منجر به سرقت نشست، اجرای اسکریپت مخرب در مرورگر ادمین و به خطر افتادن امنیت سایت شود؛ بنابراین به‌روزرسانی فوری به نسخه بالاتر از ۵.۰.۰.۱ ضروری است.

نسخه‌های تحت تأثیر

<= 5.0.0.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته all-in-one-seo را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.