→ برگشت به فید آسیبپذیریها
CVE-2026-84899 · vikwidgetsloader
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه VikWidgetsLoader وردپرس
افزونه VikWidgetsLoader وردپرس در نسخههای قبل از ۱.۱۲.۰ یک ویژگی بلوک را بدون sanitization یا escaping در اسکریپت اینلاین خروجی میدهد. کاربران با نقش Contributor میتوانند جاوااسکریپت دلخواه ذخیره کنند که در مرورگر هر بازدیدکننده پست از جمله مدیر بررسیکننده ارسالهای در انتظار اجرا میشود. با وجود وصله امنیتی، بهروزرسانی فوری به نسخه ۱.۱۲.۰ یا بالاتر برای جلوگیری از سرقت نشست و تصاحب حساب ادمین ضروری است.
نسخههای تحت تأثیر
<= 1.12.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته vikwidgetsloader را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.