→ برگشت به فید آسیبپذیریها
CVE-2026-94239 · loco-translate
آسیبپذیری تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Loco Translate وردپرس
افزونه Loco Translate نسخه 2.8.9 و پیش از آن، مقادیر پیکربندی بسته را پیش از نمایش در صفحه مدیریت به طور کامل پاکسازی و ایمنسازی نمیکند. این نقص امنیتی به کاربران با سطح دسترسی مترجم و بالاتر اجازه میدهد تا حملات تزریق اسکریپت ذخیرهشده (Stored XSS) را علیه کاربران دارای دسترسی بالا مانند مدیران سایت اجرا کنند. توصیه میشود برای رفع این آسیبپذیری، افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.8.9
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته loco-translate را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.