→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-96561 · ai-engine

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه AI Engine

بالا plugin CVSS 7.2

افزونه AI Engine در نسخه‌های تا و شامل 3.8.0 به دلیل زنجیره نقص در خنثی‌سازی ورودی و escape نکردن خروجی در endpoint REST چت، پارسر لاگ PHP، تسک Advisor و ویجت داشبورد، به Stored XSS آسیب‌پذیر است. مهاجم بدون احراز هویت با ارسال کلید model_ (که به model تبدیل می‌شود) می‌تواند رشته مخرب حاوی CR/LF را تزریق و در ویجت ادمین ذخیره کند که هنگام مشاهده اجرا می‌شود. این امر منجر به سرقت نشست مدیر و کنترل سایت می‌گردد؛ با وجود پچ، به‌روزرسانی فوری به نسخه امن الزامی است.

نسخه‌های تحت تأثیر

<= 3.8.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ai-engine را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.