→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-17553 · wp-easycart

افزایش سطح دسترسی (Privilege Escalation) در افزونه WP EasyCart

بالا plugin CVSS 7.2

هندلر AJAX به نام ec_ajax_save_page_default_options در افزونه WP EasyCart نسخه‌های تا ۵.۹.۳ تمام کلیدهای POST را بدون لیست مجاز مستقیماً به تابع update_option ارسال می‌کند و تنها با قابلیت manage_options یا wpec_manager محافظت شده است. مهاجمان احراز هویت‌شده با نقش Store Manager می‌توانند گزینه‌های حیاتی وردپرس را تغییر داده و سطح دسترسی خود را به Administrator ارتقا دهند که منجر به کنترل کامل سایت می‌شود. توصیه فوری به به‌روزرسانی افزونه به نسخه جدیدتر است.

نسخه‌های تحت تأثیر

<= 5.9.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-easycart را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.