→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15232 · motopress-appointment-booking

حذف غیرمجاز رزروها بدون احراز هویت در افزونه MotoPress Appointment Booking

متوسط plugin CVSS 5.3

افزونه MotoPress Appointment Booking وردپرس در نسخه‌های ۲.۴.۸ و پایین‌تر هنگام پردازش شناسه رزرو ارسالی کاربر در یک نقطه پایانی بدون احراز هویت، هیچ بررسی مجوزی یا مالکیتی انجام نمی‌دهد. این آسیب‌پذیری به مهاجمان احراز هویت نشده اجازه می‌دهد رزروهای کاربران دیگر را به طور دائمی حذف کنند و یک رفع ناقص از CVE-2026-9180 است که در سایت‌های استفاده‌کننده از تأیید پرداخت همچنان فعال می‌ماند. به‌روزرسانی فوری افزونه به نسخه بالاتر برای جلوگیری از از دست رفتن داده‌های رزرو و حفظ امنیت سایت ضروری است.

نسخه‌های تحت تأثیر

<= 2.4.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته motopress-appointment-booking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.