→ برگشت به فید آسیبپذیریها
CVE-2026-12739 · wp-easy-pay
دور زدن مجوز دسترسی (Authorization Bypass) در افزونه WP Easy Pay
افزونه WP Easy Pay در نسخههای تا ۴.۵.۰ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام اقدامات، در برابر دور زدن مجوز دسترسی آسیبپذیر است. مهاجمان احراز هویتشده با سطح دسترسی مشترک (Subscriber) و بالاتر میتوانند پستها، صفحات و انواع پست سفارشی دلخواه را به صورت دائمی حذف کنند (با حذف اجباری و دور زدن سطل زباله) یا وضعیت پستهای منتشرشده را به پیشنویس تغییر دهند که منجر به از دست رفتن دائمی محتوا و اختلال در وبسایت میشود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.5.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-easy-pay را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/wp-easy-pay/tags/4.5.0/wpep-setup.php#L1658 ↗
- https://plugins.trac.wordpress.org/browser/wp-easy-pay/tags/4.5.0/wpep-setup.php#L1663 ↗
- https://plugins.trac.wordpress.org/browser/wp-easy-pay/tags/4.5.0/wpep-setup.php#L1695 ↗
- https://plugins.trac.wordpress.org/browser/wp-easy-pay/tags/4.5.0/wpep-setup.php#L1703 ↗
- https://plugins.trac.wordpress.org/browser/wp-easy-pay/tags/4.5.0/wpep-setup.php#L30 ↗
- https://plugins.trac.wordpress.org/browser/wp-easy-pay/tags/4.5.0/wpep-setup.php#L31 ↗
- https://plugins.trac.wordpress.org/browser/wp-easy-pay/tags/4.5.0/wpep-setup.php#L37 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3593500%40wp-easy-pay&new=3593500%40wp-easy-pay ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/cfe52386-bfdc-452f-8dd3-a12b3e39f296?source=cve ↗