→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-18234 · mstore-api

عدم بررسی مالکیت سفارش در پردازش پرداخت کیف پول افزونه MStore API

متوسط plugin CVSS 6.5

افزونه MStore API در نسخه‌های قبل از ۴.۲۱.۱ هنگام پردازش پرداخت کیف پول، تعلق سفارش به کاربر درخواست‌کننده را بررسی نمی‌کند و برای اکثر روش‌های پرداخت موجودی کیف پول را کسر نمی‌نماید. این آسیب‌پذیری به هر کاربر احراز هویت‌شده از جمله نقش Subscriber اجازه می‌دهد سفارشات دلخواه را بدون انجام هیچ پرداختی به عنوان پرداخت‌شده علامت‌گذاری کند و ریسک ضرر مالی جدی برای فروشگاه ایجاد می‌کند. توصیه می‌شود فوراً افزونه را به نسخه ۴.۲۱.۱ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.21.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته mstore-api را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.