→ برگشت به فید آسیبپذیریها
CVE-2026-92727 · embedpress
آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه EmbedPress
افزونه EmbedPress وردپرس به دلیل عدم اعتبارسنجی صحیح ورودیها و عدم پاکسازی خروجی در ویژگی بلوک 'slidesShow'، در نسخههای ۴.۶.۶ و پایینتر نسبت به آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) آسیبپذیر است. مهاجمان احراز هویت شده با دسترسی سطح مشارکتکننده و بالاتر میتوانند کدهای مخرب وب را تزریق کنند که با بازدید کاربران از صفحه اجرا میشود. توصیه میشود فوراً افزونه را به نسخه ایمن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.6.6
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته embedpress را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/embedpress/tags/4.6.6/EmbedPress/Gutenberg/EmbedPressBlockRenderer.php#L1105 ↗
- https://plugins.trac.wordpress.org/browser/embedpress/tags/4.6.6/EmbedPress/Gutenberg/EmbedPressBlockRenderer.php#L1114 ↗
- https://plugins.trac.wordpress.org/browser/embedpress/tags/4.6.6/EmbedPress/Gutenberg/EmbedPressBlockRenderer.php#L1549 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e2a22349-caa7-4756-ad2f-1861ccff6c30?source=cve ↗