→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89081 · tutor

آسیب‌پذیری تزریق اسکریپت از طریق وب (XSS) منعکس‌شده در افزونه Tutor LMS

متوسط plugin CVSS 6.1

افزونه Tutor LMS وردپرس تا نسخه 4.0.8 به دلیل عدم پاکسازی کافی ورودی‌ها و عدم درج خروجی‌ها در پارامتر 'search'، نسبت به آسیب‌پذیری تزریق اسکریپت از طریق وب (XSS) منعکس‌شده آسیب‌پذیر است. این نقص امنیتی به مهاجمان احراز هویت‌نشده اجازه می‌دهد تا اسکریپت‌های مخرب وب را از طریق فریب دادن کاربران برای کلیک روی لینک‌ها اجرا کنند. توصیه می‌شود برای رفع این مشکل، افزونه را بلافاصله به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.0.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته tutor را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.