→ برگشت به فید آسیبپذیریها
CVE-2026-12415 · invoice-creator
ارتقای سطح دسترسی در افزونه Invoice Generator
افزونه Invoice Generator برای وردپرس دارای آسیبپذیری ارتقای سطح دسترسی به دلیل عدم بررسی قابلیت در اکشن AJAX است. مهاجمان احراز هویت نشده میتوانند آدرس ایمیل هر کاربری از جمله مدیران را تغییر دهند و با استفاده از قابلیت بازیابی رمز عبور، به حساب کاربری مورد نظر دسترسی پیدا کنند. توصیه میشود تا زمان انتشار نسخه اصلاحشده، افزونه را غیرفعال کنید.
نسخههای تحت تأثیر
<= 1.0.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته invoice-creator را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/invoice-creator/trunk/lib/user-manage-function.php#L184 ↗
- https://plugins.trac.wordpress.org/browser/invoice-creator/trunk/lib/user-manage-function.php#L193 ↗
- https://plugins.trac.wordpress.org/browser/invoice-creator/trunk/lib/user-manage-function.php#L203 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ee045d0d-101a-4ae2-b209-4a4865eec195?source=cve ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ee045d0d-101a-4ae2-b209-4a4865eec195?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/ee045d0d-101a-4ae2-b209-4a4865eec195 ↗