→ برگشت به فید آسیبپذیریها
CVE-2026-92144 · forminator
آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه وردپرس Forminator
افزونه Forminator Forms وردپرس به دلیل عدم پاکسازی مناسب ورودیها و عدم ایمنسازی خروجیها در پارامتر 'postdata-1[post-custom]'، در نسخههای تا 1.57.2 آسیبپذیر است. این نقص امنیتی به مهاجمان احراز هویتنشده اجازه میدهد تا کدهای مخرب وب را تزریق کنند که با بازدید کاربر از صفحه آسیبدیده اجرا میشوند. با توجه به اینکه توکن امنیتی فرم توسط کاربران غیرمجاز قابل دستیابی است، این زنجیره حمله بدون نیاز به هیچگونه حساب کاربری قابل بهرهبرداری است؛ لذا توصیه میشود افزونه فوراً به نسخه امن بهروزرسانی شود.
نسخههای تحت تأثیر
<= 1.57.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته forminator را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f6f320d2-fd24-47b5-804d-31e3afdc31ba?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f6f320d2-fd24-47b5-804d-31e3afdc31ba ↗
- https://plugins.trac.wordpress.org/browser/forminator/tags/1.57.2/library/abstracts/abstract-class-front-action.php#L127 ↗
- https://plugins.trac.wordpress.org/browser/forminator/tags/1.57.2/library/abstracts/abstract-class-front-action.php#L973 ↗
- https://plugins.trac.wordpress.org/browser/forminator/tags/1.57.2/library/class-core.php#L690 ↗
- https://plugins.trac.wordpress.org/browser/forminator/tags/1.57.2/library/class-core.php#L756 ↗
- https://plugins.trac.wordpress.org/browser/forminator/tags/1.57.2/library/fields/postdata.php#L1012 ↗
- https://plugins.trac.wordpress.org/browser/forminator/tags/1.57.2/library/modules/custom-forms/front/front-action.php#L3528 ↗
- https://plugins.trac.wordpress.org/changeset/3700690/forminator/trunk/library/abstracts/abstract-class-front-action.php ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&new=3700709%40forminator%2Ftags%2F1.57.2.1&old=3668424%40forminator%2Ftags%2F1.57.2 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/f6f320d2-fd24-47b5-804d-31e3afdc31ba?source=cve ↗