→ برگشت به فید آسیبپذیریها
CVE-2026-89427 · ad-inserter
آسیبپذیری تزریق اسکریپت از طریق وب (XSS) منعکسشده در افزونه Ad Inserter
افزونه Ad Inserter وردپرس تا نسخه 2.8.18 در برابر آسیبپذیری تزریق اسکریپت از طریق وب (XSS) منعکسشده از طریق پارامتر جستجوی 's' آسیبپذیر است. این نقص به مهاجمان احراز هویتنشده اجازه میدهد تا اسکریپتهای مخرب وب را تزریق کنند، مشروط بر اینکه کاربر را فریب دهند تا روی یک لینک کلیک کند و بلوکهای تبلیغاتی خاصی در سایت فعال باشند. برای رفع این مشکل، توصیه میشود افزونه بلافاصله به نسخه امن بهروزرسانی شود.
نسخههای تحت تأثیر
<= 2.8.18
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ad-inserter را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/ad-inserter/tags/2.8.18/ad-inserter.php#L12903 ↗
- https://plugins.trac.wordpress.org/browser/ad-inserter/tags/2.8.18/ad-inserter.php#L13012 ↗
- https://plugins.trac.wordpress.org/browser/ad-inserter/tags/2.8.18/ad-inserter.php#L13081 ↗
- https://plugins.trac.wordpress.org/changeset/3709957/ad-inserter/trunk/ad-inserter.php ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3709970%40ad-inserter%2Ftags%2F2.8.19&old=3624916%40ad-inserter%2Ftags%2F2.8.18 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/c01f98a4-c349-4cb2-b09a-5cbadfcad830?source=cve ↗