→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-14323 · printcart-integration

خواندن غیرمجاز فایل‌ها (Arbitrary File Read) در افزونه Printcart Web to Print Product Designer for WooCommerce

بالا plugin CVSS 7.5

افزونه Printcart Web to Print Product Designer for WooCommerce تا نسخه ۲.۸.۵ از طریق پارامتر mockups به آسیب‌پذیری پیمایش دایرکتوری مبتلا است که به مهاجمان بدون احراز هویت امکان خواندن فایل‌های دلخواه سرور و افشای اطلاعات حساس را می‌دهد. nonce معتبر از طریق endpoint عمومی AJAX به نام nbd_check_use_logged_in قابل دریافت است و در صورت غیرفعال بودن ثابت NBDESIGNER_ENABLE_NONCE این کنترل کاملاً دور زده می‌شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 2.8.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته printcart-integration را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.