→ برگشت به فید آسیبپذیریها
CVE-2026-92538 · learnpress
آسیبپذیری تزریق اسکریپت از طریق وب (XSS) بازتابی مبتنی بر DOM در افزونه LearnPress
افزونه LearnPress برای وردپرس تا نسخه 4.4.7 در برابر آسیبپذیری تزریق اسکریپت از طریق وب (XSS) بازتابی مبتنی بر DOM از طریق پارامتر 'orderby' آسیبپذیر است. مهاجمان احراز هویتنشده میتوانند با فریب دادن کاربران برای کلیک روی لینکهای مخرب، اسکریپتهای دلخواه خود را در مرورگر قربانی اجرا کنند. با توجه به وجود وصله امنیتی، توصیه میشود برای رفع این آسیبپذیری افزونه خود را فورا به نسخه امنسازی شده بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.4.7
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته learnpress را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/learnpress/tags/4.4.7/assets/src/js/admin/init-tom-select.js#L219 ↗
- https://plugins.trac.wordpress.org/browser/learnpress/tags/4.4.7/inc/admin/class-lp-admin-assets.php#L74 ↗
- https://plugins.trac.wordpress.org/browser/learnpress/tags/4.4.7/inc/admin/views/search-author-field.php#L43 ↗
- https://plugins.trac.wordpress.org/browser/learnpress/tags/4.4.7/inc/class-lp-helper.php#L546 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b011448b-0598-4b9a-b558-d7be13802ebf?source=cve ↗