→ برگشت به فید آسیبپذیریها
CVE-2026-88993 · all-bootstrap-blocks
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه all-bootstrap-blocks وردپرس
افزونه All Bootstrap Blocks تا نسخه 1.3.31 یک ویژگی بلوک را پیش از خروجی در موقعیت نام تگ HTML به درستی escape نمیکند و به کاربران با سطح دسترسی Contributor و بالاتر اجازه تزریق اسکریپتهای وب دلخواه را میدهد که هنگام مشاهده محتوای آسیبدیده اجرا میشوند. این آسیبپذیری Stored XSS میتواند منجر به سرقت نشست کاربران، اجرای اقدامات مخرب به نام آنها و به خطر افتادن امنیت وبسایت شود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.3.31
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته all-bootstrap-blocks را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.