→ برگشت به فید آسیبپذیریها
CVE-2026-86780 · featured-image-with-url
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Featured Image with URL
افزونه Featured Image with URL وردپرس در نسخههای قبل از 1.0.6 مقدار ویژگی تصویر ذخیرهشده را قبل از خروجی sanitise و escape نمیکند. این آسیبپذیری به کاربران با نقش Contributor اجازه میدهد حملات Stored XSS را اجرا کنند که اسکریپت مخرب در مرورگر هر بازدیدکننده پست از جمله Editors و Administrators اجرا میشود و خطراتی مانند سرقت نشست یا کنترل حساب را به همراه دارد. با توجه به وجود وصله، فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.0.6
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته featured-image-with-url را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.