→ برگشت به فید آسیبپذیریها
CVE-2026-87915 · popup-maker
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Popup Maker
افزونه Popup Maker در نسخههای تا ۱.۲۴.۰ به دلیل sanitization ناکافی ورودی و escaping ناقص خروجی در پارامتر values[Name] در برابر تزریق اسکریپت ذخیرهشده آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند اسکریپتهای مخرب تزریق کنند که در صفحات ذخیره شده و هنگام دسترسی کاربران اجرا میشوند. با وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن اکیداً توصیه میشود.
نسخههای تحت تأثیر
<= 1.24.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته popup-maker را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ea8b1eee-2e3f-4d61-b815-4ea0aaa188b5?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ea8b1eee-2e3f-4d61-b815-4ea0aaa188b5 ↗
- https://plugins.trac.wordpress.org/browser/popup-maker/tags/1.24.0/classes/Abstract/Database.php#L359 ↗
- https://plugins.trac.wordpress.org/browser/popup-maker/tags/1.24.0/classes/Admin/Subscribers/Table.php#L281 ↗
- https://plugins.trac.wordpress.org/browser/popup-maker/tags/1.24.0/classes/ListTable.php#L1408 ↗
- https://plugins.trac.wordpress.org/browser/popup-maker/tags/1.24.0/classes/Newsletters.php#L273 ↗
- https://plugins.trac.wordpress.org/browser/popup-maker/tags/1.24.0/classes/Newsletters.php#L59 ↗
- https://plugins.trac.wordpress.org/browser/popup-maker/tags/1.24.0/classes/Newsletters.php#L74 ↗
- https://plugins.trac.wordpress.org/changeset/3690634/popup-maker/trunk/classes/Admin/Subscribers/Table.php ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3690634%40popup-maker%2Ftags%2F1.25.0&old=3648112%40popup-maker%2Ftags%2F1.24.0 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ea8b1eee-2e3f-4d61-b815-4ea0aaa188b5?source=cve ↗