→ برگشت به فید آسیبپذیریها
CVE-2026-90650 · motopress-hotel-booking-lite
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه MotoPress Hotel Booking Lite
افزونه MotoPress Hotel Booking Lite تا نسخه ۶.۲.۴ به دلیل پاکسازی ناکافی ورودی و عدم escape کردن خروجی در فیلد id شیء رویداد Stripe Webhook، آسیبپذیر به تزریق اسکریپت ذخیرهشده است. مهاجمان بدون احراز هویت میتوانند با ارسال webhook جعلی (چون تأیید امضا اختیاری و پیشفرض خالی است) اسکریپت مخرب تزریق کنند که هنگام مشاهده صفحه توسط کاربران اجرا شده و منجر به سرقت نشست یا کنترل حساب میشود. با وجود وصله امنیتی، فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 6.2.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته motopress-hotel-booking-lite را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ed8cb22d-cd8c-482e-a295-4717717d6b83?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ed8cb22d-cd8c-482e-a295-4717717d6b83 ↗
- https://plugins.trac.wordpress.org/browser/motopress-hotel-booking-lite/tags/6.2.4/includes/admin/edit-cpt-pages/payment-edit-cpt-page.php#L91 ↗
- https://plugins.trac.wordpress.org/browser/motopress-hotel-booking-lite/tags/6.2.4/includes/entities/payment.php#L257 ↗
- https://plugins.trac.wordpress.org/browser/motopress-hotel-booking-lite/tags/6.2.4/includes/payments/gateways/abstract-notification-listener.php#L51 ↗
- https://plugins.trac.wordpress.org/changeset/3694788/ ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ed8cb22d-cd8c-482e-a295-4717717d6b83?source=cve ↗