→ برگشت به فید آسیبپذیریها
CVE-2026-91014 · realtyna-organic-idx
تزریق اسکریپت از طریق وب (XSS) در افزونه Realtyna Organic IDX
افزونه Realtyna Organic IDX و WPL Real Estate در نسخههای ۵.۴.۲ و پایینتر برخی پارامترها را پیش از بازتاب در صفحه پاکسازی و escape نمیکند و به مهاجمان بدون احراز هویت اجازه میدهد با فریب بازدیدکننده به کلیک روی لینک مخرب، اسکریپت دلخواه را در مرورگر او اجرا کنند. این آسیبپذیری بازتابی میتواند به سرقت نشست، فیشینگ یا تزریق محتوای مخرب در سایت منجر شود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه فوراً به نسخه امن بهروزرسانی گردد.
نسخههای تحت تأثیر
<= 5.4.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته realtyna-organic-idx را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.