→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-86780 · featured-image-with-url

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Featured Image with URL

متوسط plugin CVSS 6.8

افزونه Featured Image with URL وردپرس در نسخه‌های قبل از 1.0.6 مقدار ویژگی تصویر ذخیره‌شده را قبل از خروجی sanitise و escape نمی‌کند. این آسیب‌پذیری به کاربران با نقش Contributor اجازه می‌دهد حملات Stored XSS را اجرا کنند که اسکریپت مخرب در مرورگر هر بازدیدکننده پست از جمله Editors و Administrators اجرا می‌شود و خطراتی مانند سرقت نشست یا کنترل حساب را به همراه دارد. با توجه به وجود وصله، فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.0.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته featured-image-with-url را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.