→ برگشت به فید آسیبپذیریها
CVE-2026-15232 · motopress-appointment-booking
حذف غیرمجاز رزروها بدون احراز هویت در افزونه MotoPress Appointment Booking
افزونه MotoPress Appointment Booking وردپرس در نسخههای ۲.۴.۸ و پایینتر هنگام پردازش شناسه رزرو ارسالی کاربر در یک نقطه پایانی بدون احراز هویت، هیچ بررسی مجوزی یا مالکیتی انجام نمیدهد. این آسیبپذیری به مهاجمان احراز هویت نشده اجازه میدهد رزروهای کاربران دیگر را به طور دائمی حذف کنند و یک رفع ناقص از CVE-2026-9180 است که در سایتهای استفادهکننده از تأیید پرداخت همچنان فعال میماند. بهروزرسانی فوری افزونه به نسخه بالاتر برای جلوگیری از از دست رفتن دادههای رزرو و حفظ امنیت سایت ضروری است.
نسخههای تحت تأثیر
<= 2.4.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته motopress-appointment-booking را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.