→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-96752 · zero-spam

تزریق اسکریپت ذخیره‌شده (Stored XSS) در افزونه Zero Spam for WordPress

بالا plugin CVSS 7.2

افزونه Zero Spam for WordPress تا نسخه ۵.۷.۱۰ به دلیل sanitization ناکافی ورودی و escaping خروجی، در برابر Stored XSS از طریق کلیدهای آرایه تو در تو POST در یکپارچه‌سازی Contact Form 7 آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند با ارسال فرم حاوی کلید آرایه تو در تو با کد HTML یا جاوااسکریپت دلخواه، اسکریپت مخرب را در لاگ افزونه ذخیره کنند که هنگام مشاهده صفحه توسط کاربران اجرا می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 5.7.10

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته zero-spam را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.