→ برگشت به فید آسیبپذیریها
CVE-2026-92826 · ewww-image-optimizer
آسیبپذیری تزریق اسکریپت از طریق وب (XSS) بازتابی در افزونه ewww-image-optimizer
افزونه EWWW Image Optimizer وردپرس تا نسخه 8.7.7 به دلیل عدم پاکسازی مناسب ورودیها و عدم درج کدهای خروجی در پارامتر REQUEST_URI، در برابر آسیبپذیری تزریق اسکریپت از طریق وب (XSS) بازتابی آسیبپذیر است. مهاجمان احراز هویتنشده میتوانند با فریب دادن کاربر برای کلیک روی یک لینک مخرب و در صورت فعال بودن گزینه enable_help، کدهای جاوا اسکریپت دلخواه خود را در مرورگر قربانی اجرا کنند. برای رفع این مشکل، اکیداً توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 8.7.7
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ewww-image-optimizer را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/ewww-image-optimizer/tags/8.7.7/bulk.php#L462 ↗
- https://plugins.trac.wordpress.org/browser/ewww-image-optimizer/tags/8.7.7/bulk.php#L470 ↗
- https://plugins.trac.wordpress.org/browser/ewww-image-optimizer/tags/8.7.7/classes/class-base.php#L269 ↗
- https://plugins.trac.wordpress.org/browser/ewww-image-optimizer/tags/8.7.7/classes/class-base.php#L290 ↗
- https://plugins.trac.wordpress.org/browser/ewww-image-optimizer/tags/8.7.7/classes/class-base.php#L305 ↗
- https://plugins.trac.wordpress.org/browser/ewww-image-optimizer?rev=3712144 ↗
- https://plugins.trac.wordpress.org/changeset/3712144/ewww-image-optimizer/trunk/classes/class-base.php ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/a9295e78-b45d-4738-b14e-1a16d5915920?source=cve ↗