→ برگشت به فید آسیبپذیریها
CVE-2026-14359 · yith-woocommerce-waiting-list-premium
افزایش سطح دسترسی (Privilege Escalation) در افزونه YITH WooCommerce Waitlist Premium
افزونه YITH WooCommerce Waitlist Premium تا نسخه ۳.۳۵.۰ به دلیل نبود بررسی قابلیت و تأیید nonce در تابع add_user_in_waiting_list() که از parse_str() و extract() برای وارد کردن متغیرهای کنترلشده مهاجم از $_POST استفاده میکند، آسیبپذیر است. مهاجمان احراز هویتشده با سطح Subscriber میتوانند کاربر جدیدی با نقش administrator ایجاد کرده و کنترل کامل سایت را به دست آورند. بهروزرسانی فوری افزونه برای رفع این آسیبپذیری حیاتی توصیه میشود.
نسخههای تحت تأثیر
<= 3.35.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته yith-woocommerce-waiting-list-premium را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/48660afe-1e03-4bf5-b821-6538a4daf201?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/48660afe-1e03-4bf5-b821-6538a4daf201 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/48660afe-1e03-4bf5-b821-6538a4daf201?source=cve ↗
- https://yithemes.com/ ↗