→ برگشت به فید آسیبپذیریها
CVE-2026-89412 · translatepress-multilingual
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه TranslatePress Multilingual
افزونه TranslatePress تا نسخه ۳.۳.۵ به دلیل sanitization ناکافی ورودی و عدم escaping خروجی در پنل پیشنهاد حافظه ترجمه (v-html روی suggestion.original) آسیبپذیر به Stored XSS است. مهاجمان بدون احراز هویت میتوانند HTML اجرایی را در ستون original دیکشنری ترجمه تزریق کنند زیرا html_entity_decode قبل از persistence اعمال شده و این ستون از فیلتر kses معاف است. اسکریپتهای مخرب هنگام دسترسی کاربران به صفحات اجرا میشوند و با وجود وصله، بهروزرسانی فوری به نسخه امن الزامی است.
نسخههای تحت تأثیر
<= 3.3.5
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته translatepress-multilingual را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/717e8479-921b-4f18-8fbe-32e0d8a37590?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/717e8479-921b-4f18-8fbe-32e0d8a37590 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.3/assets/src/js/components/translation-memory.vue#L12 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.3/includes/class-translation-memory.php#L47 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.3/includes/class-translation-memory.php#L60 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.3/includes/class-translation-render.php#L1024 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.3/includes/class-translation-render.php#L996 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.5/assets/src/js/components/translation-memory.vue#L12 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.5/includes/class-translation-memory.php#L47 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.5/includes/class-translation-memory.php#L60 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.5/includes/class-translation-render.php#L1024 ↗
- https://plugins.trac.wordpress.org/browser/translatepress-multilingual/tags/3.3.5/includes/class-translation-render.php#L996 ↗
- https://plugins.trac.wordpress.org/changeset/3697206/translatepress-multilingual/trunk/assets/src/js/components/translation-memory.vue ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3697206%40translatepress-multilingual%2Ftags%2F3.3.6&old=3686891%40translatepress-multilingual%2Ftags%2F3.3.5 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/717e8479-921b-4f18-8fbe-32e0d8a37590?source=cve ↗