→ برگشت به فید آسیبپذیریها
CVE-2026-97347 · post-views-stats-counter
تزریق اسکریپت ذخیرهشده (Stored XSS) از طریق هدر User-Agent در افزونه Post Views Stats Counter
افزونه Post Views Stats Counter وردپرس تا نسخه ۱.۱.۷ به دلیل پاکسازی ناکافی ورودی و فرار خروجی، در برابر تزریق اسکریپت ذخیرهشده از طریق هدر User-Agent آسیبپذیر است. مهاجمان بدون احراز هویت میتوانند با دور زدن فیلتر ساده blacklist رباتها اسکریپتهای مخرب تزریق کنند که هنگام مشاهده صفحات توسط کاربران اجرا شده و منجر به سرقت نشست یا کنترل حساب میشود. پچ رسمی هنوز منتشر نشده است؛ توصیه اکید به غیرفعالسازی موقت افزونه یا استفاده از فایروال وب میباشد.
نسخههای تحت تأثیر
<= 1.1.7
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته post-views-stats-counter را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/086a8577-eb23-4e05-8ff6-7bbfef62d25c?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/086a8577-eb23-4e05-8ff6-7bbfef62d25c ↗
- https://plugins.trac.wordpress.org/browser/post-views-stats-counter/tags/1.1.7/manage/admin.php#L447 ↗
- https://plugins.trac.wordpress.org/browser/post-views-stats-counter/tags/1.1.7/manage/admin.php#L681 ↗
- https://plugins.trac.wordpress.org/browser/post-views-stats-counter/tags/1.1.7/wp_pvscounter.php#L269 ↗
- https://plugins.trac.wordpress.org/browser/post-views-stats-counter/tags/1.1.7/wp_pvscounter.php#L411 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/086a8577-eb23-4e05-8ff6-7bbfef62d25c?source=cve ↗