→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-93836 · woo-product-bundle

آسیب‌پذیری تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه WPC Product Bundles for WooCommerce

بالا plugin CVSS 7.2

افزونه WPC Product Bundles for WooCommerce تا نسخه 8.6.6 به دلیل پاکسازی ناکافی ورودی و عدم escape کردن خروجی پارامتر qty، آسیب‌پذیر به تزریق اسکریپت ذخیره‌شده (Stored XSS) است. مهاجمان بدون احراز هویت می‌توانند payload عددی پیشونددار مانند '1<script>...' را ارسال کنند که از اعتبارسنجی float عبور کرده و HTML مخرب را در متادیتای '_woosb_ids' آیتم سفارش ذخیره می‌کند و هنگام دسترسی کاربران اجرا می‌شود. با توجه به وجود وصله، افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 8.6.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته woo-product-bundle را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.