→ برگشت به فید آسیبپذیریها
CVE-2026-93880 · greenshift-animation-and-page-builder-blocks
آسیبپذیری تزریق اسکریپت از طریق وب (Reflected XSS) در افزونه Greenshift – animation and page builder blocks
این افزونه به دلیل عدم اعتبارسنجی صحیح ورودیها و پاکسازی ناکافی خروجی در مکاننمای پویای '{{GET:}}'، در برابر آسیبپذیری Reflected Cross-Site Scripting آسیبپذیر است. مهاجمان احرازهویتنشده میتوانند با فریب دادن کاربر برای کلیک روی یک لینک، کدهای مخرب جاوااسکریپت را تزریق و اجرا کنند. برای رفع این مشکل، توصیه میشود افزونه خود را فورا به نسخهای امنتر از نسخه ۱۳.۲.۰ بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 13.2.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته greenshift-animation-and-page-builder-blocks را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/greenshift-animation-and-page-builder-blocks/tags/13.2.0/blockrender/element/block.php#L868 ↗
- https://plugins.trac.wordpress.org/browser/greenshift-animation-and-page-builder-blocks/tags/13.2.0/includes/helper.php#L1381 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3714657%40greenshift-animation-and-page-builder-blocks&new=3714657%40greenshift-animation-and-page-builder-blocks ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/133a7a71-4428-4ada-8ed7-a7c6fe54a0cb?source=cve ↗