→ برگشت به فید آسیبپذیریها
CVE-2026-95866 · profile-builder
تزریق اسکریپت ذخیرهشده (Stored XSS) از طریق فیلد آواتار در افزونه Profile Builder
افزونه User Profile Builder در نسخههای تا و شامل ۴.۰.۲ به دلیل sanitization ناکافی ورودی و escaping خروجی در فیلد آواتار، آسیبپذیر به تزریق اسکریپت ذخیرهشده است. مهاجمان بدون احراز هویت میتوانند از طریق شاخه فایل multipart با طول صفر در تابع wppb_save_avatar_value() مقدار خام را مستقیماً در متای کاربر ذخیره کنند که بعداً به عنوان URL پیوست وردپرس رندر شده و بدون escaping توسط wppb_default_field اجرا میشود. با وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن توصیه میشود تا از اجرای اسکریپتهای مخرب و خطرات امنیتی جلوگیری گردد.
نسخههای تحت تأثیر
<= 4.0.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته profile-builder را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/68cef86f-3a6a-47c4-a092-de3bb40ac157?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/68cef86f-3a6a-47c4-a092-de3bb40ac157 ↗
- https://plugins.trac.wordpress.org/browser/profile-builder/tags/4.0.2/front-end/default-fields/avatar/avatar.php#L127 ↗
- https://plugins.trac.wordpress.org/browser/profile-builder/tags/4.0.2/front-end/default-fields/avatar/avatar.php#L67 ↗
- https://plugins.trac.wordpress.org/browser/profile-builder/tags/4.0.2/front-end/default-fields/upload/upload_helper_functions.php#L286 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3708665%40profile-builder&new=3708665%40profile-builder ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/68cef86f-3a6a-47c4-a092-de3bb40ac157?source=cve ↗