→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-11899 · woo-pdf-invoice-builder

دور زدن بررسی مجوز (Authorization Bypass) در افزونه PDF Builder for WooCommerce

متوسط plugin CVSS 4.3

افزونه PDF Builder for WooCommerce تا نسخه ۲.۰.۱۱ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام عملیات، آسیب‌پذیر به دور زدن مجوز دسترسی است. مهاجمان احراز هویت‌شده با سطح دسترسی مشترک (Subscriber) و بالاتر می‌توانند با ارسال مقادیر دلخواه OrderNumber و InvoiceId همراه با nonce نامعتبر، شماره فاکتور، شماره فرمت‌شده فاکتور و زمان ایجاد را برای سفارش‌های دلخواه ووکامرس بازیابی کنند که منجر به افشای اطلاعات حساس سفارشات می‌شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌گردد.

نسخه‌های تحت تأثیر

<= 2.0.11

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته woo-pdf-invoice-builder را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.