→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-85127 · vikbooking

تزریق اسکریپت ذخیره‌شده (Stored XSS) از طریق آپلود فایل SVG در افزونه VikBooking

بالا plugin CVSS 8.8

افزونه VikBooking Hotel Booking Engine & PMS وردپرس در نسخه‌های 1.8.8 تا 1.8.14 به دلیل پاکسازی ناکافی ورودی و فرار ناکافی خروجی، در برابر تزریق اسکریپت ذخیره‌شده از طریق آپلود فایل‌های SVG آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند اسکریپت‌های وب دلخواه را تزریق کنند که هنگام دسترسی کاربران به فایل SVG اجرا می‌شوند و خطراتی مانند سرقت نشست یا اجرای کد مخرب را به همراه دارد. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

>= 1.8.8 & <= 1.8.14

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته vikbooking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.