→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-84931 · joli-table-of-contents

آسیب‌پذیری تزریق اسکریپت از طریق وب (XSS) در افزونه joli-table-of-contents

متوسط plugin CVSS 6.8

افزونه joli-table-of-contents وردپرس در نسخه‌های ۳.۰.۳ و پایین‌تر، مقادیر ویژگی‌های شورت‌کد را پیش از نمایش در عناصر HTML به‌دستی پاکسازی یا ایمن‌سازی نمی‌کند. این نقص به کاربران با نقش نویسنده و بالاتر اجازه می‌دهد تا ویژگی‌های HTML و کدهای جاوااسکریپت مخرب را تزریق کنند که با بازدید سایر کاربران از نوشته اجرا می‌شود. برای رفع این مشکل، لطفاً فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.0.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته joli-table-of-contents را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.