→ برگشت به فید آسیبپذیریها
CVE-2026-11446 · booktics
تغییر غیرمجاز دادهها در افزونه Booktics
افزونه Booktics برای وردپرس تا نسخه 1.0.23 به دلیل عدم بررسی اعتبار در مسیر REST API و بازگرداندن پیشفرض مقدار صحیح توسط تابع دسترسی، آسیبپذیر است. این نقص امنیتی به مهاجمان احراز هویت نشده اجازه میدهد تا با استفاده از ایمیل مشتریان، اطلاعات تماس (نام و شماره تلفن) آنها را بازنویسی کنند. توصیه میشود برای رفع این آسیبپذیری، افزونه خود را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.0.23
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته booktics را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/booktics/tags/1.0.18/core/order/controllers/order-controller.php#L172 ↗
- https://plugins.trac.wordpress.org/browser/booktics/tags/1.0.18/core/order/controllers/order-controller.php#L863 ↗
- https://plugins.trac.wordpress.org/browser/booktics/tags/1.0.21/core/order/controllers/order-controller.php#L172 ↗
- https://plugins.trac.wordpress.org/browser/booktics/tags/1.0.21/core/order/controllers/order-controller.php#L885 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/c86956bf-b013-4a84-b77e-8b1007238b27?source=cve ↗