→ برگشت به فید آسیبپذیریها
CVE-2026-96351 · classified-listing
تزریق اسکریپت ذخیرهشده (Stored XSS) در افزونه Classified Listing وردپرس
افزونه Classified Listing – AI-Powered Classified ads & Business Directory به دلیل پاکسازی ناکافی ورودی و عدم escape کردن خروجی در تمام نسخههای تا ۶.۱.۳ در برابر Stored XSS آسیبپذیر است. مهاجمان بدون نیاز به احراز هویت میتوانند اسکریپتهای مخرب را در صفحات تزریق کنند که هنگام دسترسی هر کاربر اجرا میشوند و منجر به سرقت نشست، اجرای کد مخرب یا تغییر ظاهر سایت میگردد. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 6.1.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته classified-listing را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.