→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-84930 · catfolders-document-gallery-pdf-library

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه CatFolders Document Gallery & PDF Library

متوسط plugin CVSS 6.8

افزونه CatFolders Document Gallery & PDF Library یک ویژگی بلوک را پیش از استفاده به عنوان نام تگ HTML در خروجی گالری به درستی اعتبارسنجی نمی‌کند. این امر به کاربران دارای نقش نویسنده و بالاتر امکان تزریق اسکریپت‌های وب دلخواه را می‌دهد که هنگام مشاهده پست آسیب‌دیده در مرورگر بازدیدکنندگان اجرا می‌شود و می‌تواند منجر به سرقت نشست یا اجرای کد مخرب گردد. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.0.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته catfolders-document-gallery-pdf-library را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.