- شناسه CVE-2025-57898 :CVE
- CWE-79 :CWE
- yes :Advisory
- منتشر شده: سپتامبر 22, 2025
- به روز شده: سپتامبر 22, 2025
- امتیاز: 6.5
- نوع حمله: Cross Site Scripting (XSS)
- اثر گذاری: Unknown
- حوزه: سیستم مدیریت محتوا
- برند: Jose Vega
- محصول: WP Frontend Admin
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری در پلاگین WP Frontend Admin برای وردپرس نسخههای 1.22.6 و پایینتر، ناشی از عدم خنثیسازی مناسب ورودیها در هنگام ایجاد صفحات وب است که امکان تزریق XSS ذخیرهشده (Stored XSS) را فراهم میکند. این ضعف امنیتی به مهاجمان احراز هویتشده با سطح دسترسی contributor اجازه میدهد اسکریپتهای مخرب را در صفحات سایت تزریق کنند. این اسکریپت ها با بازدید کاربران از صفحات اجرا میشوند.
توضیحات
آسیبپذیری CVE-2025-57898 در پلاگین WP Frontend Admin که برای نمایش و مدیریت پنل ادمین وردپرس در frontend (نمای ظاهری سایت که کاربران مشاهده می کنند) استفاده میشود، ناشی از عدم خنثیسازی مناسب ورودیها در هنگام ایجاد صفحات وب است که مطابق با CWE-79 طبقهبندی میشود.
این ضعف در تمام نسخههای 1.22.6 و پایینتر وجود دارد و به مهاجمان احراز هویتشده با سطح دسترسی contributor اجازه میدهد با تزریق اسکریپتهای مخرب در ورودیهای پلاگین، محتوای مخرب را در صفحات ذخیره کنند.
این آسیبپذیری از طریق شبکه با پیچیدگی پایین، نیاز به احراز هویت سطح contributor و تعامل کاربر قابل بهرهبرداری است. اسکریپتهای ذخیرهشده در صفحات frontend اجرا شده و میتوانند در مرورگر سایر کاربران فعال شوند. پیامدهای آن شامل نقض محدود محرمانگی با دسترسی به دادههای نشست کاربران، یکپارچگی با تغییر محتوای صفحات و در دسترسپذیری با ایجاد اختلال در عملکرد سایت است.
تاکنون توسعهدهندگان پلاگین پچ رسمی منتشر نکردهاند و کاربران باید پلاگین را غیرفعال یا حذف کنند و در صورت امکان از جایگزینی امن استفاده نمایند.
CVSS
Score | Severity | Version | Vector String |
6.5 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:L |
لیست محصولات آسیب پذیر
Versions | Product |
affected from n/a through 1.22.6 | WP Frontend Admin |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که WP Frontend Adminرا ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
Approx. Usage in .ir Domain via Google
(Total Pages) |
Product |
17 | WP Frontend Admin |
نتیجه گیری
آسیبپذیری XSS ذخیرهشده در پلاگین WP Frontend Admin برای وردپرس، تهدیدی قابل توجه برای امنیت سایتهای وردپرسی است و امکان تزریق اسکریپت مخرب در صفحات frontend را فراهم می کند. برای کاهش ریسک و جلوگیری از بهرهبرداری، اقدامات زیر توصیه میشود:
- غیرفعالسازی یا حذف پلاگین: پلاگین WP Frontend Admin را فوراً غیرفعال یا حذف کنید و در صورت نیاز از جایگزین امن استفاده نمایید.
- محدودسازی دسترسیها: دسترسی contributor یا بالاتر را محدود به کاربران قابل اعتماد کنید.
- نظارت بر محتوا و ورودیها: ورودیهای کاربری و صفحات frontend را بررسی کنید تا محتوای مخرب شناسایی، بررسی امنیتی و پاکسازی شود.
- استفاده از ابزارهای امنیتی: فایروالها و پلاگینهای امنیتی وردپرس میتوانند برخی تلاشهای تزریق XSS را شناسایی و مسدود کنند.
- آموزش کاربران: مدیران سایت و کاربران دارای سطح دسترسی contributor باید با ریسک XSS و اهمیت عدم استفاده از پلاگین های آسیبپذیر آشنا باشند.
اجرای این اقدامات، ریسک سوءاستفاده از XSS ذخیرهشده را به حداقل رسانده و امنیت دادهها و عملکرد سایت وردپرسی را تضمین میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
ورود اولیه از طریق دسترسی احراز هویتشده به پلاگین WP Frontend Admin انجام میشود. مهاجم باید دارای سطح دسترسی contributor باشد تا بتواند اسکریپتهای مخرب را از طریق ورودیهای پلاگین به صفحات ذخیره کند. این آسیبپذیری نیاز به تعامل کاربر دارد و فقط از طریق احراز هویت شده قابل بهرهبرداری است.
Execution (TA0002)
پس از تزریق اسکریپت XSS، کد مخرب اجرا میشود و میتواند در مرورگر کاربر، پس از بازدید صفحات frontend، فعال شود. این اسکریپتها میتوانند شامل دستورات JavaScript باشند که دادههای حساس کاربران را استخراج کرده یا به منابع مخرب هدایت کنند.
Persistence (TA0003)
محتوای تزریقشده به صورت ذخیرهشده در پایگاه داده یا صفحات frontend باقی میماند. این آسیبپذیری میتواند باعث اجرای مکرر کدهای مخرب در هر بار بارگذاری صفحه شود، حتی پس از اتمام جلسه کاربر.
Privilege Escalation (TA0004)
این آسیبپذیری در ابتدا نیازمند دسترسی contributor است و در این سطح اجازه تزریق اسکریپتهای مخرب را میدهد. اگر مهاجم دسترسیهای بالاتر یا دسترسی مدیر سایت را از طریق سرقت نشست ها و کوکی ها بیابد، میتواند آسیبپذیریهای دیگری را مورد بهرهبرداری قرار دهد.
Defense Evasion (TA0005)
تزریق اسکریپتهای XSS میتواند به صورت مخفیانه انجام شود. به این معنی که نام پارامترهای ورودی مشروع به نظر میرسند و فعالیت مخرب در لاگها یا سیستمهای امنیتی شناسایی نمیشود. این امر باعث میشود که به راحتی از سیستمهای امنیتی و فایروالها عبور کند.
Credential Access (TA0006)
در صورتی که اسکریپت XSS اطلاعات حساسی مانند کوکیها، توکنها یا دادههای نشست کاربران را هدف قرار دهد، مهاجم میتواند این دادهها را استخراج کند و به حسابهای کاربری قربانی دسترسی پیدا کند.
Discovery (TA0007)
مهاجم میتواند دادهها و ساختار سایت، از جمله صفحات و ورودیهای کاربران، را برای تزریق اسکریپتهای مخرب شناسایی کند. این آسیبپذیری اجازه میدهد که مهاجم با بررسی و شبیهسازی رفتار کاربر به حملات گستردهتری بپردازد.
Lateral Movement (TA0008)
در صورتی که مهاجم دسترسی به حسابهای کاربری با امتیازات بالاتر، مانند مدیران سایت، پیدا کند، میتواند از اطلاعات بهدستآمده برای حرکت به بخشهای دیگر سایت یا سیستم استفاده کند.
Collection (TA0009)
مهاجم میتواند دادههای نشست کاربران یا اطلاعات شخصی را از طریق تزریق اسکریپتهای مخرب در صفحات ذخیرهشده جمعآوری کند. این اطلاعات ممکن است شامل دادههای حساس یا اطلاعات حساب کاربری باشد.
Exfiltration (TA0010)
دادههای جمعآوریشده از طریق تزریق اسکریپتهای مخرب میتوانند به سرورهای مهاجم ارسال شوند، به این ترتیب دادههای حساس مانند کوکیها، اطلاعات حسابها یا هر داده دیگر از سایت دزدیده میشود.
Impact (TA0040)
پیامدهای این آسیبپذیری شامل:
- نقض محرمانگی: دسترسی به دادههای نشست کاربران، اطلاعات حساس و تغییر محتوا
- اختلال در یکپارچگی: تغییر محتوای صفحات بهصورت مخرب
- کاهش دسترسپذیری: ایجاد اختلال در عملکرد سایت یا سرویس و مسدود کردن دسترسیهای قانونی به سایت
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-57898
- https://www.cvedetails.com/cve/CVE-2025-57898/
- https://patchstack.com/database/wordpress/plugin/display-admin-page-on-frontend/vulnerability/wordpress-wp-frontend-admin-plugin-1-22-6-cross-site-scripting-xss-vulnerability?_s_id=cve
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-57898
- https://vuldb.com/en/?id.325318
- https://cwe.mitre.org/data/definitions/79.html