→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-15398 · wp-event-solution

دور زدن مجوز دسترسی (Authorization Bypass) در افزونه wp-event-solution (Eventin)

متوسط plugin CVSS 4.3

افزونه Eventin تا نسخه ۴.۱.۲۲ به دلیل عدم تأیید صحیح مجوز کاربر برای انجام اقدامات، آسیب‌پذیر به دور زدن کنترل دسترسی است. این نقص به مهاجمان احراز هویت‌شده با سطح مشترک و بالاتر و حتی مهاجمان بدون احراز هویت (به دلیل انتشار عمومی nonce در صفحات فرانت‌اند) امکان دور زدن پرداخت رویدادهای پولی، علامت‌گذاری تقلبی سفارشات به‌عنوان تکمیل‌شده، تخلیه موجودی بلیت و ارسال ایمیل تأیید برای بلیت‌های خریداری‌نشده را می‌دهد که خسارات مالی و اختلال عملیاتی ایجاد می‌کند. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.1.22

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-event-solution را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.

مراجع رسمی و مستندات