امنیت توی اکوسیستم وردپرس همیشه لنگ میزنه، اگه پای Addonهای همهکاره وسط باشه
اینبار نوبت Happy Addons بود. یه حفره Stored XSS با امتیاز 6.4 (CVE-2025-14635) که اجازه میده حتی یک کاربر با سطح دسترسی پایین مشارکت کننده (Contributor)، کدهای مخرب خودش رو توی پارامتر ha_page_custom_js تزریق کنه. نکته مضحک داستان؟ این قابلیت قرار بوده فقط برای Adminها باز باشه، ولی چون Input Sanitization و Output Escaping رو جدی نگرفتن، عملا یه راه میانبر برای Privilege Escalation باز شده.
وقتی توسعهدهنده یادش میره خروجی رو اسکیپ کنه، فرقی نداره پلاگینت چقدر کاربر پسنده؛ داری با دست خودت به بقیه اجازه میدی روی سایتت Payload اجرا کنن. اگه از این افزونه استفاده میکنید، همین الان به نسخه 3.20.4 یا بالاتر آپدیت کنید.