→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-92561 · booking

تزریق اسکریپت از طریق وب بازتابی (Reflected XSS) در افزونه Booking Calendar وردپرس

متوسط plugin CVSS 6.1

افزونه Booking Calendar وردپرس تا نسخه 11.8.2 به دلیل پاکسازی ناکافی ورودی و فرار خروجی در پارامتر options در برابر تزریق اسکریپت بازتابی از طریق وب آسیب‌پذیر است. مهاجمان احراز هویت نشده می‌توانند اسکریپت‌های وب دلخواه را تزریق کنند که در صورت موفقیت در فریب کاربر برای کلیک روی لینک اجرا می‌شوند و بررسی nonce به طور پیش‌فرض به دلیل غیرفعال بودن گزینه booking_is_nonce_at_front_end دور زده می‌شود. این امر خطراتی مانند اجرای کد مخرب در مرورگر کاربران و سرقت نشست را به همراه دارد و با توجه به وجود پچ امنیتی، به‌روزرسانی فوری به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 11.8.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته booking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.