→ برگشت به فید آسیبپذیریها
CVE-2026-84934 · jch-optimize
آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه JCH Optimize
افزونه JCH Optimize در نسخههای آسیبپذیر بررسی قابلیت را روی یکی از اکشنهای AJAX احراز هویتشده انجام نمیدهد و به درخواست اجازه انتخاب و اجرای اکشن داخلی را میدهد. این ضعف به هر کاربر واردشده حتی با نقش مشترک (Subscriber) امکان واردات تنظیمات دلخواه از جمله اسکریپت مخرب را فراهم میکند که در مرورگر هر بازدیدکننده یا مدیر سایت اجرا میشود و منجر به حملات XSS ذخیرهشده، سرقت نشستها و کنترل حسابها میگردد. با توجه به انتشار وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن ضروری است.
نسخههای تحت تأثیر
<= 6.0.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته jch-optimize را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.