→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-96351 · classified-listing

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Classified Listing وردپرس

بالا plugin CVSS 7.2

افزونه Classified Listing – AI-Powered Classified ads & Business Directory به دلیل پاکسازی ناکافی ورودی و عدم escape کردن خروجی در تمام نسخه‌های تا ۶.۱.۳ در برابر Stored XSS آسیب‌پذیر است. مهاجمان بدون نیاز به احراز هویت می‌توانند اسکریپت‌های مخرب را در صفحات تزریق کنند که هنگام دسترسی هر کاربر اجرا می‌شوند و منجر به سرقت نشست، اجرای کد مخرب یا تغییر ظاهر سایت می‌گردد. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 6.1.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته classified-listing را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.