→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-83593 · chatbot

اسکریپت‌نویسی بین‌سایتی ذخیره‌شده (Stored XSS) در افزونه WPBot از طریق پارامتر conversation

بالا plugin CVSS 7.2

افزونه WPBot در تمامی نسخه‌های تا ۸.۷.۳ به دلیل پاکسازی ناکافی ورودی و فرارسازی ناقص خروجی در پارامتر conversation، در برابر حمله Stored XSS آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند اسکریپت‌های جاوااسکریپت مخرب را تزریق کنند که هنگام دسترسی کاربران به صفحات آلوده اجرا می‌شوند و nonce عمومی‌شده این کنترل را بی‌اثر کرده است. به‌روزرسانی فوری افزونه برای جلوگیری از سرقت نشست‌ها، کوکی‌ها و اجرای کدهای مخرب در سایت ضروری است.

نسخه‌های تحت تأثیر

<= 8.7.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته chatbot را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.

مراجع رسمی و مستندات