→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-93485 · wordpress

تزریق اسکریپت ذخیره‌شده (Stored XSS) از طریق تابع wpautop() در هسته وردپرس

بالا core CVSS 7.2

هسته وردپرس از طریق تابع wpautop() در برابر تزریق اسکریپت ذخیره‌شده آسیب‌پذیر است؛ این تابع به دلیل عبارت منظم ناقص در مدیریت تگ blockquote حاوی '>' و ترکیب با تقسیم پاراگراف‌ها، به مهاجمان بدون احراز هویت امکان تزریق اسکریپت از طریق محتوای نظرات را می‌دهد (که ممکن است نیاز به تأیید داشته باشد). این آسیب‌پذیری می‌تواند منجر به اجرای اسکریپت‌های مخرب در مرورگر بازدیدکنندگان و تهدید امنیت وب‌سایت شود. با وجود پچ امنیتی، به‌روزرسانی فوری به نسخه امن وردپرس توصیه می‌گردد.

نسخه‌های تحت تأثیر

<= 6.6.7, >= 6.7 & <= 6.7.7, >= 6.8 & <= 6.8.8, >= 6.9 & <= 6.9.7, >= 7.0 & <= 7.0.4, >= 7.1 & <= 7.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wordpress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.