→ برگشت به فید آسیبپذیریها
CVE-2026-85645 · form-maker-by-10web
تزریق اسکریپت از طریق وب بازتابی (Reflected XSS) در افزونه Form Maker by 10Web
افزونه Form Maker by 10Web در تمام نسخههای تا ۱.۱۵.۴۶ به دلیل sanitization ناکافی ورودی و escaping ناقص خروجی در پارامتر bulk_action، آسیبپذیر به تزریق اسکریپت از طریق وب بازتابی است. مهاجمان بدون نیاز به احراز هویت میتوانند با فریب کاربر (مانند کلیک روی لینک مخرب) اسکریپتهای دلخواه را در صفحات اجرا کنند که منجر به سرقت نشست، اجرای کد مخرب در مرورگر قربانی یا کنترل حساب کاربری میشود. با توجه به انتشار وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.15.46
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته form-maker-by-10web را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.svn.wordpress.org/form-maker/tags/1.15.46/admin/controllers/Submissions_fm.php#L127 ↗
- https://plugins.svn.wordpress.org/form-maker/tags/1.15.46/admin/controllers/Submissions_fm.php#L80 ↗
- https://plugins.svn.wordpress.org/form-maker/tags/1.15.46/framework/WDW_FM_Library.php#L938 ↗
- https://plugins.trac.wordpress.org/changeset/3686567/form-maker/trunk/admin/controllers/Submissions_fm.php ↗
- https://plugins.trac.wordpress.org/changeset?old_path=%2Fform-maker/tags/1.15.46&new_path=%2Fform-maker/tags/1.15.47 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3686568%40form-maker%2Ftags%2F1.15.47&old=3652521%40form-maker%2Ftags%2F1.15.46 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/69c176ae-fa98-40aa-80f5-7ed2f7626398?source=cve ↗