→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-14311 · booking-for-appointments-and-events-calendar

دسترسی و تغییر غیرمجاز داده‌های مشتریان در افزونه Amelia وردپرس به دلیل فقدان تأیید مالکیت

متوسط plugin CVSS 5.4

افزونه Amelia نسخه Premium تا نسخه ۲.۴.۴ به دلیل عدم بررسی مالکیت روی endpoint /users/customers/<id> آسیب‌پذیر است و به کاربران احراز هویت‌شده با نقش wpamelia-provider اجازه مشاهده و تغییر اطلاعات مشتریان دلخواه از جمله بازنشانی رمز عبور را می‌دهد. این موضوع می‌تواند به تصاحب حساب‌های وردپرس تا سطح Editor منجر شود اگر کاربر مربوطه رزرو Amelia داشته باشد. توصیه می‌شود فوراً افزونه را به نسخه امن و وصله‌شده به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.4.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته booking-for-appointments-and-events-calendar را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.