→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-13471 · latepoint

ارجاع مستقیم ناامن به شیء (IDOR) در افزونه LatePoint

متوسط plugin CVSS 4.3

افزونه LatePoint تا نسخه ۵.۶.۳ دارای آسیب‌پذیری ارجاع مستقیم ناامن به شیء در متد LatePointAbilityDeleteBooking::execute است که به دلیل نبود اعتبارسنجی روی شناسه رزرو کنترل‌شده توسط کاربر رخ می‌دهد. مهاجمان با دسترسی سطح Agent و بالاتر می‌توانند در صورت فعال بودن تنظیمات Abilities API، رزروها و اطلاعات شخصی مشتریان (نام، ایمیل، تلفن و یادداشت‌ها) سایر نمایندگان را مشاهده کرده و رزروهای دلخواه را حذف کنند که منجر به افشای داده‌های حساس و اختلال در سیستم رزرو می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 5.6.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته latepoint را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.

مراجع رسمی و مستندات