→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-85573 · all-in-one-files-upload

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه All in One Files Upload

بالا plugin CVSS 8.8

افزونه All in One Files Upload در نسخه‌های حداکثر 2.0.17 به دلیل افزودن پسوند SVG به فهرست مجاز آپلود، عدم پاکسازی فایل‌های بارگذاری شده و عدم اعتبارسنجی درخواست‌های عمومی، به کاربران احرازویت‌نشده اجازه می‌دهد فایل‌های مخرب حاوی کدهای فعال را آپلود کنند. هنگامی که قربانی این فایل‌ها را باز می‌کند، کدهای مخرب در مبدأ سایت اجرا می‌شوند. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه فوراً به نسخه امن به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 2.0.17

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته all-in-one-files-upload را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.