→ برگشت به فید آسیبپذیریها
CVE-2026-87786 · dewa-kirim-woocommerce-gojek
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه dewa-kirim-woocommerce-gojek
افزونه Dewa Kirim در تمامی نسخههای تا ۱.۰.۰ به دلیل پاکسازی ناکافی ورودی و عدم escape کردن خروجی، در برابر تزریق اسکریپت ذخیرهشده آسیبپذیر است. مهاجمان احراز هویتنشده میتوانند اسکریپتهای مخرب را در صفحات تزریق کنند که هنگام بازدید کاربران اجرا شده و منجر به سرقت نشست، اطلاعات حساس یا تغییر محتوای سایت میشود. پچ رسمی هنوز منتشر نشده است؛ بنابراین توصیه میشود افزونه را موقتاً غیرفعال کرده یا از فایروال وب استفاده نمایید.
نسخههای تحت تأثیر
<= 1.0.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته dewa-kirim-woocommerce-gojek را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.