→ برگشت به فید آسیبپذیریها
CVE-2026-84829 · optimole
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Optimole
افزونه Optimole مقدار تأمینشده توسط کاربر را پیش از استفاده در ساخت ویژگی تگ تصویر به درستی escape نمیکند و به مهاجمان احراز هویتنشده اجازه تزریق ویژگیهای دلخواه در صفحات را میدهد که منجر به Stored XSS برای تمام بازدیدکنندگان میشود. این آسیبپذیری میتواند باعث اجرای اسکریپت مخرب در مرورگر کاربران، سرقت نشستها و اطلاعات حساس گردد. با توجه به انتشار وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.2.12
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته optimole را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.