
یک آسیبپذیری امنیتی مهم در افزونه محبوب Newsletter وردپرس شناسایی شده که نسخههای 9.4.0 و قدیمیتر را تحت تأثیر قرار میدهد. این ضعف از نوع Stored XSS است، بدون نیاز به احراز هویت قابل آغاز است و امتیاز CVSS 7.1 دریافت کرده است.
Patchstack این آسیبپذیری را در 3 اکتبر 2026 عمومی کرده و هشدار داده ضعفهایی از این نوع میتوانند در حملات گسترده مورد استفاده قرار بگیرند. نسخه 9.4.1 مشکل را برطرف کرده است؛ بنابراین مدیرانی که هنوز از نسخه 9.4.0 یا قدیمیتر استفاده میکنند باید افزونه را هرچه سریعتر بروزرسانی کنند.
اقدام فوری: اگر Newsletter نسخه 9.4.0 یا پایینتر روی سایت شما نصب است، حداقل به 9.4.1 بروزرسانی کنید. در زمان نگارش این خبر، نسخه جدیدتری از افزونه نیز در WordPress.org منتشر شده است؛ بنابراین بهترین کار نصب آخرین نسخه پایدار موجود است.
آسیبپذیری Newsletter دقیقاً چیست؟
مشکل گزارششده یک Stored Cross-Site Scripting یا Stored XSS است. در این نوع آسیبپذیری، کد مخرب میتواند در بخشی از سایت ذخیره شود و بعداً زمانی که یک کاربر دارای دسترسی مناسب آن بخش را مشاهده یا پردازش میکند، اجرا شود.
طبق اطلاعات Patchstack، این ضعف برای شروع حمله به حساب کاربری نیاز ندارد؛ یعنی مهاجم از نظر سطح دسترسی در دسته Unauthenticated قرار میگیرد. با این حال، برای کامل شدن سناریوی سوءاستفاده، تعامل یک کاربر دارای دسترسی لازم نیز موردنیاز است؛ برای مثال باز کردن یک صفحه یا اجرای عملی که باعث پردازش داده آلوده شود.
امتیاز 7.1 این آسیبپذیری را در محدوده ریسک بالا قرار میدهد. Patchstack نیز تأکید کرده چنین ضعفهایی میتوانند برای حملات انبوه علیه تعداد زیادی سایت مورد استفاده قرار بگیرند، حتی اگر سایت هدف ترافیک یا شهرت بالایی نداشته باشد.
Stored XSS چه خطری برای سایت وردپرسی دارد؟
Stored XSS از این جهت مهم است که کد مخرب پس از ذخیره شدن، میتواند هنگام مشاهده بخش آلوده اجرا شود. بسته به سطح دسترسی کاربری که آن صفحه را باز میکند، پیامدها میتوانند از دستکاری رابط کاربری تا سرقت اطلاعات جلسه یا اجرای عملیات ناخواسته متغیر باشند.
در سایتهای وردپرسی، خطر زمانی جدیتر میشود که کد در پنل مدیریتی یا بخشی اجرا شود که مدیر سایت به آن دسترسی دارد. در چنین شرایطی، مهاجم میتواند تلاش کند از سطح دسترسی مرورگر کاربر مدیر سوءاستفاده کند.
البته گزارش Patchstack جزئیات فنی کامل مسیر سوءاستفاده را عمومی نکرده و نباید درباره اثر نهایی آن فراتر از اطلاعات منبع رسمی ادعا کرد. چیزی که قطعی است این است که نسخههای تا 9.4.0 آسیبپذیر بودهاند و نسخه 9.4.1 مشکل را برطرف کرده است.
کدام نسخههای Newsletter آسیبپذیر هستند؟
طبق گزارش Patchstack:
- نسخههای آسیبپذیر: Newsletter 9.4.0 و قدیمیتر
- نسخه اصلاحشده: Newsletter 9.4.1
- نوع آسیبپذیری: Stored XSS
- نیاز به احراز هویت: ندارد
- امتیاز CVSS: 7.1
- شناسه CVE: CVE-2026-96566
صفحه رسمی افزونه در WordPress.org نشان میدهد نسخههای جدیدتری بعد از 9.4.1 نیز منتشر شدهاند. بنابراین اگر سایت شما هنوز روی شاخه قدیمی است، منطقیتر است مستقیماً به آخرین نسخه پایدار بروزرسانی کنید، نه اینکه فقط روی 9.4.1 متوقف شوید.
چرا این خبر اهمیت بالایی دارد؟
افزونه Newsletter یکی از افزونههای شناختهشده وردپرس برای ساخت و ارسال خبرنامه است و طبق اطلاعات Patchstack بیش از 200,000 نصب فعال دارد. هر آسیبپذیری بدون نیاز به احراز هویت در افزونهای با این مقیاس، از نظر خبری و امنیتی اهمیت بالاتری پیدا میکند.
Patchstack همچنین این مورد را در دسته آسیبپذیریهایی قرار داده که قابلیت استفاده در حملات گسترده را دارند. چنین حملاتی معمولاً بهجای هدف گرفتن یک سایت مشخص، هزاران سایت را بهصورت خودکار بررسی و آزمایش میکنند.
اگر مدیریت چند سایت وردپرسی را برعهده دارید، بهتر است فقط به بروزرسانی یک سایت اکتفا نکنید و همه نصبهایی را که از Newsletter استفاده میکنند بررسی کنید.
نسخه 9.4.1 چه چیزی را اصلاح کرده است؟
Patchstack نسخه 9.4.1 را بهعنوان نسخهای معرفی میکند که این آسیبپذیری را برطرف کرده است. در گزارش تغییرات رسمی WordPress.org برای 9.4.1 تنها به اصلاح مشکل ذخیره خبرنامه جدید اشاره شده، اما Patchstack همین نسخه را بهعنوان نسخه امن برای این ضعف مشخص کرده است.
این تفاوت در توضیحات لزوماً عجیب نیست؛ همه اصلاحات امنیتی همیشه با جزئیات کامل در گزارش تغییرات افزونه منتشر نمیشوند. برای تصمیم امنیتی، بهتر است وضعیت نسخه آسیبپذیر و نسخه اصلاحشده را براساس گزارش امنیتی معتبر دنبال کنید.
Newsletter در هفتههای اخیر چند اصلاح امنیتی داشته است
این اولین گزارش امنیتی اخیر درباره Newsletter نیست. در اواخر سپتامبر نیز چند ضعف دیگر برای نسخههای قدیمیتر این افزونه ثبت شده بود؛ از جمله مشکلات مرتبط با افشای اطلاعات و XSS. این موضوع نشان میدهد مدیران سایتهایی که از Newsletter استفاده میکنند بهتر است بروزرسانی این افزونه را جدیتر دنبال کنند.
در گزارش تغییرات رسمی نیز نسخههای اخیر شامل چند اصلاح امنیتی و بازطراحی بخشهایی مثل لینکهای رهگیری و اعتبارسنجی دادهها بودهاند.
مدیران سایت چه کاری باید انجام دهند؟
اگر Newsletter روی سایت شما فعال است، ابتدا نسخه نصبشده را از بخش افزونههای وردپرس بررسی کنید. اگر نسخه 9.4.0 یا قدیمیتر است، بروزرسانی را در اولویت قرار دهید.
- قبل از بروزرسانی، از سایت و دیتابیس بکاپ بگیرید.
- Newsletter را به آخرین نسخه پایدار موجود ارتقا دهید.
- بعد از بروزرسانی، فرمهای عضویت و ارسال خبرنامه را تست کنید.
- اگر سایت چند مدیر دارد، فعالیتهای غیرعادی اخیر را بررسی کنید.
- لاگهای امنیتی و خطاهای سایت را برای رفتار غیرمعمول بررسی کنید.
اگر بعد از بروزرسانی با خطای غیرمنتظره روبهرو شدید، راهنمای خطاهای رایج وردپرس و روش رفع آنها میتواند برای شروع عیبیابی مفید باشد.
آیا غیرفعال کردن افزونه کافی است؟
اگر به هر دلیلی نمیتوانید فوراً بروزرسانی کنید، غیرفعال کردن افزونه میتواند بهصورت موقت سطح خطر را کاهش دهد؛ اما راهحل اصلی، نصب نسخه اصلاحشده است. Patchstack نیز توصیه مستقیم خود را بروزرسانی به 9.4.1 یا جدیدتر اعلام کرده است.
مدیرانی که از سرویسهای امنیتی یا فایروال برنامه وب استفاده میکنند نیز بهتر است بررسی کنند آیا برای این CVE قانون محافظتی در دسترس قرار گرفته یا خیر. Patchstack برای کاربران سرویس خود قانون Mitigation ارائه کرده است.
جمعبندی
آسیبپذیری Stored XSS در افزونه Newsletter نسخههای 9.4.0 و قدیمیتر را تحت تأثیر قرار داده و با امتیاز CVSS 7.1 در دسته ریسک بالا قرار میگیرد. این ضعف بدون نیاز به احراز هویت قابل آغاز است و Patchstack هشدار داده چنین آسیبپذیریهایی میتوانند در حملات گسترده استفاده شوند.
نسخه 9.4.1 مشکل را برطرف کرده است و نسخههای جدیدتری نیز اکنون منتشر شدهاند. اگر Newsletter روی سایت شما نصب است، بهترین اقدام این است که نسخه افزونه را همین حالا بررسی کرده و در صورت قدیمی بودن، آن را به آخرین نسخه پایدار بروزرسانی کنید.
منابع: گزارش امنیتی Patchstack و صفحه رسمی افزونه Newsletter در WordPress.org
