→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-11496 · woo-pdf-invoice-builder

ارجاع مستقیم ناامن به شیء (IDOR) در افزونه Woo PDF Invoice Builder

متوسط plugin CVSS 6.5

افزونه Woo PDF Invoice Builder تا نسخه ۲.۰.۸ به دلیل عدم بررسی قابلیت و nonce در هندلر AJAX تابع InspectOrder، سفارش دلخواه را بر اساس فیلد OrderNumber بارگذاری کرده و تمام داده‌های WC_Order را بازمی‌گرداند. مهاجمان احراز هویت‌شده با نقش Subscriber و بالاتر می‌توانند اطلاعات کامل تمام سفارشات ووکامرس شامل آدرس صورتحساب و ارسال، ایمیل، تلفن و جزئیات پرداخت را استخراج کنند که منجر به افشای گسترده اطلاعات شخصی و مالی مشتریان می‌شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه بالاتر از ۲.۰.۸ الزامی است.

نسخه‌های تحت تأثیر

<= 2.0.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته woo-pdf-invoice-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.