→ برگشت به فید آسیبپذیریها
CVE-2026-18346 · tiktok-for-business
دور زدن کنترل دسترسی (Authorization Bypass) در افزونه TikTok for Business
افزونه TikTok for Business در تمام نسخههای تا ۱.۴.۱ به دلیل عدم بررسی صحیح مجوز کاربر برای انجام عملیات، آسیبپذیر به دور زدن کنترل دسترسی است. مهاجمان احراز هویت نشده میتوانند با تأمین یک auth_code معتبر OAuth تیکتاک صادرشده برای اپلیکیشن ثبتشده فروشنده، توکن دسترسی ذخیرهشده یکپارچهسازی تیکتاک را در wp_options بازنویسی کرده و یکپارچهسازی کسبوکار تیکتاک و کاتالوگ محصولات سایت را ربوده کنند. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه امن بهروزرسانی نمایید.
نسخههای تحت تأثیر
<= 1.4.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته tiktok-for-business را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/tiktok-for-business/tags/1.4.0/admin/Tt4b_Menu_Class.php#L397 ↗
- https://plugins.trac.wordpress.org/browser/tiktok-for-business/tags/1.4.0/admin/Tt4b_Menu_Class.php#L417 ↗
- https://plugins.trac.wordpress.org/browser/tiktok-for-business/tags/1.4.0/admin/tt4b_menu.php#L13 ↗
- https://plugins.trac.wordpress.org/browser/tiktok-for-business/tags/1.4.0/mapi/Tt4b_Mapi_Class.php#L332 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3699236%40tiktok-for-business&new=3699236%40tiktok-for-business ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/31233f4e-4cd5-497f-9e8a-c65635596241?source=cve ↗