→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-88792 · dictionary

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Dictionary وردپرس

بالا plugin CVSS 8.8

افزونه Dictionary وردپرس در تمامی نسخه‌های تا و شامل ۱.۰ به دلیل پاکسازی ناکافی ورودی و فرار ناکافی خروجی در برابر تزریق اسکریپت ذخیره‌شده (Stored XSS) آسیب‌پذیر است که به مهاجمان بدون احراز هویت امکان تزریق اسکریپت‌های وب دلخواه را می‌دهد. این اسکریپت‌ها هنگام دسترسی کاربران به صفحه تزریق‌شده اجرا می‌شوند و می‌توانند منجر به سرقت نشست‌ها، افشای اطلاعات حساس و تغییر محتوای سایت گردند. با توجه به عدم انتشار پچ رسمی تاکنون، اکیداً توصیه می‌شود افزونه را موقتاً غیرفعال کنید یا از فایروال برنامه وب (WAF) استفاده نمایید.

نسخه‌های تحت تأثیر

<= 1.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته dictionary را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.