→ برگشت به فید آسیبپذیریها
CVE-2026-12378 · bookingpress-appointment-booking
آسیبپذیری تزریق شیء PHP (PHP Object Injection) در افزونه BookingPress
افزونه BookingPress وردپرس در نسخههای ۱.۵.۵ و پایینتر، به دلیل عدم اعتبارسنجی ورودیها و ناامنسازی دادههای سریالایز شده، در معرض آسیبپذیری تزریق شیء PHP قرار دارد. این نقص امنیتی به مهاجمان احراز هویت نشده اجازه میدهد تا اشیاء مخرب PHP را تزریق کنند. در صورت وجود زنجیره POP (POP chain) در سایر افزونهها یا قالبهای نصبشده، این آسیبپذیری میتواند منجر به حذف فایلهای دلخواه، افشای اطلاعات حساس یا اجرای کد از راه دور شود.
نسخههای تحت تأثیر
<= 1.5.5
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته bookingpress-appointment-booking را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.