→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-93656 · profile-builder

آسیب‌پذیری تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه وردپرس Profile Builder

متوسط plugin CVSS 6.4

افزونه Profile Builder در نسخه‌های تا 4.0.2 به دلیل عدم پاکسازی مناسب ورودی‌ها و عدم درج خروجی‌ها در فیلد آواتار، آسیب‌پذیر به تزریق اسکریپت ذخیره‌شده (Stored XSS) است. مهاجمان احراز هویت شده با سطح دسترسی مشترک و بالاتر می‌توانند کدهای مخرب را از طریق درخواست‌های بدون نانس تزریق کنند که هنگام مشاهده پروفایل توسط مدیران سیستم اجرا می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه فوراً به نسخه امن به‌روزرسانی شود.

نسخه‌های تحت تأثیر

<= 4.0.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته profile-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.