→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89412 · translatepress-multilingual

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه TranslatePress Multilingual

بالا plugin CVSS 7.2

افزونه TranslatePress تا نسخه ۳.۳.۵ به دلیل sanitization ناکافی ورودی و عدم escaping خروجی در پنل پیشنهاد حافظه ترجمه (v-html روی suggestion.original) آسیب‌پذیر به Stored XSS است. مهاجمان بدون احراز هویت می‌توانند HTML اجرایی را در ستون original دیکشنری ترجمه تزریق کنند زیرا html_entity_decode قبل از persistence اعمال شده و این ستون از فیلتر kses معاف است. اسکریپت‌های مخرب هنگام دسترسی کاربران به صفحات اجرا می‌شوند و با وجود وصله، به‌روزرسانی فوری به نسخه امن الزامی است.

نسخه‌های تحت تأثیر

<= 3.3.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته translatepress-multilingual را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.

مراجع رسمی و مستندات