→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12416 · invoice-creator

تصاحب حساب کاربری در افزونه Invoice Generator

بحرانی plugin CVSS 9.8

افزونه Invoice Generator دارای آسیب‌پذیری بحرانی تصاحب حساب کاربری از طریق بازنشانی رمز عبور است. مهاجمان احراز هویت نشده می‌توانند با سوءاستفاده از عدم بررسی امنیتی در عملگر AJAX، رمز عبور هر کاربری از جمله مدیران سایت را تغییر داده و دسترسی کامل به سیستم پیدا کنند. توصیه می‌شود تا زمان ارائه نسخه اصلاح‌شده، افزونه غیرفعال شود.

نسخه‌های تحت تأثیر

<= 1.0.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته invoice-creator را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.