→ برگشت به فید آسیبپذیریها
CVE-2026-18042 · wp-travel
نقص Missing Authorization در افزونه WP Travel (لغو غیرمجاز پرداخت رزروها)
افزونه WP Travel در نسخههای قبل از 12.0.2 در یکی از هندلرهای پیام پرداخت فرانتاند، مجوز درخواستکننده برای اقدام روی رزرو هدف را بررسی نمیکند. این آسیبپذیری به مهاجمان احراز هویت نشده اجازه میدهد پرداخت هر رزرو مشتری را لغو کنند که منجر به اختلال در فرآیندهای مالی، خسارت اقتصادی و نارضایتی کاربران میشود. با توجه به وجود پچ امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 12.0.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wp-travel را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.