→ برگشت به فید آسیبپذیریها
CVE-2026-14311 · booking-for-appointments-and-events-calendar
دسترسی و تغییر غیرمجاز دادههای مشتریان در افزونه Amelia وردپرس به دلیل فقدان تأیید مالکیت
افزونه Amelia نسخه Premium تا نسخه ۲.۴.۴ به دلیل عدم بررسی مالکیت روی endpoint /users/customers/<id> آسیبپذیر است و به کاربران احراز هویتشده با نقش wpamelia-provider اجازه مشاهده و تغییر اطلاعات مشتریان دلخواه از جمله بازنشانی رمز عبور را میدهد. این موضوع میتواند به تصاحب حسابهای وردپرس تا سطح Editor منجر شود اگر کاربر مربوطه رزرو Amelia داشته باشد. توصیه میشود فوراً افزونه را به نسخه امن و وصلهشده بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 2.4.4
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته booking-for-appointments-and-events-calendar را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.