→ برگشت به فید آسیبپذیریها
CVE-2026-11821 · wp-event-solution
دور زدن مجوز دسترسی (Authorization Bypass) در افزونه wp-event-solution
افزونه Eventin در تمام نسخههای تا 4.1.17 به دلیل عدم تأیید صحیح مجوز کاربر برای انجام اقدامات روی گردشکارهای اتوماسیون، آسیبپذیر است. مهاجمان احراز هویتشده با سطح دسترسی مشترک و بالاتر میتوانند این گردشکارهای اعلان رویداد را که باید محدود به مدیران باشد مشاهده، ایجاد، بهروزرسانی، کلون و حذف کنند و منجر به دستکاری رویدادها یا ارسال اعلانهای غیرمجاز شوند. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.1.17
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-event-solution را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/wp-event-solution/tags/4.1.17/vendor/themewinter/email-notification-sdk/src/Flow/FlowAPI.php#L66 ↗
- https://plugins.trac.wordpress.org/browser/wp-event-solution/tags/4.1.18/vendor/themewinter/email-notification-sdk/src/Flow/FlowAPI.php#L66 ↗
- https://plugins.trac.wordpress.org/changeset/3612206/wp-event-solution/trunk/vendor/themewinter/email-notification-sdk/src/Flow/FlowAPI.php ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/560a3102-c274-450f-9119-ea47ee2e7c65?source=cve ↗