→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-85414 · foogallery

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه FooGallery

متوسط plugin CVSS 6.4

افزونه FooGallery برای وردپرس در نسخه‌های تا و شامل ۳.۳.۲ به دلیل پاکسازی ناکافی ورودی و عدم escape کردن خروجی در ویژگی 'custom_settings' شورت‌کد، در برابر تزریق اسکریپت ذخیره‌شده آسیب‌پذیر است. این امر به مهاجمان احراز هویت شده با سطح دسترسی مشارکت‌کننده (Contributor) و بالاتر اجازه می‌دهد اسکریپت‌های وب دلخواه را در صفحات تزریق کنند که هر زمان کاربری به صفحه تزریق‌شده دسترسی پیدا کند، اجرا می‌شوند. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی نمایید.

نسخه‌های تحت تأثیر

<= 3.3.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته foogallery را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.