→ برگشت به فید آسیبپذیریها
CVE-2026-82884 · all-in-one-seo
اسکریپتنویسی بینسایتی ذخیرهشده (Stored XSS) در افزونه All in One SEO
افزونه All in One SEO وردپرس در نسخههای کمتر یا مساوی ۵.۰.۰.۱ برخی محتوای ذخیرهشده در پستها را پیش از نمایش مجدد در ویرایشگر پست، sanitise و escape نمیکند. این آسیبپذیری به کاربران با نقش مشارکتکننده (Contributor) و بالاتر امکان تزریق XSS ذخیرهشده را میدهد که هنگام ویرایش پست توسط کاربر با دسترسی بالاتر اجرا میشود. این باگ میتواند منجر به سرقت نشست، اجرای اسکریپت مخرب در مرورگر ادمین و به خطر افتادن امنیت سایت شود؛ بنابراین بهروزرسانی فوری به نسخه بالاتر از ۵.۰.۰.۱ ضروری است.
نسخههای تحت تأثیر
<= 5.0.0.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته all-in-one-seo را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.