→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-18233 · mstore-api

تغییر وضعیت سفارش و پرداخت جعلی در افزونه MStore API

متوسط plugin CVSS 6.5

افزونه MStore API وردپرس پیش از نسخه 4.21.1 از بررسی تعلق سفارش به درخواست‌کننده در نقاط پایانی تحویل خود کوتاهی می‌کند. این آسیب‌پذیری به هر کاربر احراز هویت‌شده‌ای، از جمله نقش مشترک (Subscriber)، اجازه می‌دهد تا بدون انجام هیچ‌گونه پرداختی، سفارش‌های دلخواه را به عنوان تکمیل‌شده و پرداخت‌شده علامت‌گذاری کند که این امر خطرات مالی جدی به همراه دارد.

نسخه‌های تحت تأثیر

<= 4.21.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته mstore-api را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.