→ برگشت به فید آسیبپذیریها
CVE-2026-88996 · wpforms-lite
تزریق اسکریپت از طریق وب بازتابی (Reflected XSS) در افزونه WPForms Lite
افزونه WPForms Lite نسخههای ۲.۰.۲ و پایینتر به دلیل پاکسازی ناکافی ورودی و escape کردن ناکافی خروجی در برابر تزریق اسکریپت از طریق وب بازتابی از طریق پارامتر POST 'page_title' و تگ هوشمند {page_title} آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند اسکریپتهای وب دلخواه را تزریق کنند که در صورت فریب کاربر برای کلیک روی لینک اجرا میشود و این تنها در فرمهایی قابل بهرهبرداری است که پیام تأیید ادمین تگ را در زمینه ویژگی HTML قرار داده باشد. توصیه میشود با توجه به وجود پچ امنیتی، فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.0.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wpforms-lite را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/0a10570c-542a-494c-9dea-96a58b91139e?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/0a10570c-542a-494c-9dea-96a58b91139e ↗
- https://plugins.trac.wordpress.org/browser/wpforms-lite/tags/2.0.1.1/includes/class-process.php#L1718 ↗
- https://plugins.trac.wordpress.org/browser/wpforms-lite/tags/2.0.1.1/src/Frontend/Classic.php#L297 ↗
- https://plugins.trac.wordpress.org/browser/wpforms-lite/tags/2.0.1.1/src/SmartTags/SmartTag/PageTitle.php#L33 ↗
- https://plugins.trac.wordpress.org/browser/wpforms-lite/tags/2.0.1.1/src/SmartTags/SmartTags.php#L482 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3709178%40wpforms-lite&new=3709178%40wpforms-lite ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/0a10570c-542a-494c-9dea-96a58b91139e?source=cve ↗