→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-12956 · wp-event-solution

فقدان بررسی مجوز (Missing Authorization) در افزونه WP Event Solution

متوسط plugin CVSS 5.3

افزونه WP Event Solution (Eventin) تا نسخه 4.1.22 در endpoint REST ایجاد سفارش تنها nonce عمومی لو رفته را بررسی می‌کند و مقدار status ارسالی را بدون اعتبارسنجی می‌پذیرد. مهاجمان بدون احراز هویت می‌توانند سفارش‌های etn-order با وضعیت completed ایجاد کنند که به عنوان بلیت فروخته‌شده شمارش شده و موجودی رویداد را مختل می‌کنند. با وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 4.1.22

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-event-solution را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.