→ برگشت به فید آسیبپذیریها
CVE-2026-84902 · king-addons-for-elementor
نقص بررسی مجوز سطح شیء منجر به بازنویسی غیرمجاز محتوا و تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه King Addons for Elementor
افزونه King Addons for Elementor هنگام وارد کردن محتوای قالب به صفحه، بررسی مجوز در سطح شیء را انجام نمیدهد و به کاربران با دسترسی Contributor و بالاتر اجازه بازنویسی محتوای Elementor پستها و صفحات دلخواه از جمله صفحات مدیران را میدهد. مهاجم میتواند از طریق تنظیمات ویجت که بدون escape خروجی داده میشود جاوااسکریپت تزریق کند که منجر به Stored XSS شده و در نشست هر بازدیدکننده صفحه آسیبدیده اجرا میگردد. با توجه به وجود وصله امنیتی، توصیه میشود افزونه فوراً به نسخه امن بهروزرسانی شود.
نسخههای تحت تأثیر
<= 51.1.81
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته king-addons-for-elementor را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.