→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-8623 · 3d-flipbook-dflip-lite

اجرای کد ذخیره‌شده (XSS) در افزونه 3d-flipbook-dflip-lite

متوسط plugin CVSS 6.4

این آسیب‌پذیری در افزونه 3d-flipbook-dflip-lite (نسخه‌های کمتر از 2.4.30) به دلیل عدم فیلترسازی کافی ورودی و فرار از خروجی، امکان تزریق اسکریپت‌های دلخواه توسط مهاجمان با سطح دسترسی contributor و بالاتر را فراهم می‌کند. مهاجم با استفاده از بلوک HTML سفارشی، کد مخرب را در قالب یک شیء JSON Base64-encoded در کلاس CSS عنصر .dvcss ذخیره می‌کند. تابع parseCSSElements() در سمت کلاینت با استفاده از atob() و JSON.parse() این کد را اجرا کرده و به عنوان HTML خام نمایش می‌دهد. توصیه فوری: فوراً به نسخه جدیدتر آپدیت کنید.

نسخه‌های تحت تأثیر

<= 2.4.30

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته 3d-flipbook-dflip-lite را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.