→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-84935 · ht-menu

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه HT Menu

بالا plugin CVSS 8.0

افزونه HT Menu وردپرس در نسخه‌های آسیب‌پذیر هنگام ذخیره تنظیمات آیتم‌های منوی ناوبری هیچ بررسی قابلیت یا مالکیت شیء انجام نمی‌دهد و مقادیر ذخیره‌شده را هنگام رندر منو escape نمی‌کند. این امر به کاربران با دسترسی حداقلی مانند مشترکین اجازه تزریق جاوااسکریپت مخرب را می‌دهد که در مرورگر هر بازدیدکننده از جمله مدیران اجرا شده و منجر به سرقت نشست، تغییر محتوا یا کنترل حساب‌ها می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.2.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ht-menu را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.