→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-18441 · latepoint

ارجاع مستقیم ناامن به شیء (IDOR) در افزونه LatePoint

متوسط plugin CVSS 4.3

افزونه LatePoint در نسخه‌های تا ۵.۶.۹ به دلیل فقدان اعتبارسنجی روی کلید کنترل‌شده توسط کاربر در تابع set_customer_object، در برابر ارجاع مستقیم ناامن به شیء آسیب‌پذیر است. مهاجمان بدون احراز هویت می‌توانند با تکرار پارامتر customer[id] رکوردهای مشتریان را شمارش کرده و اطلاعات شخصی شامل نام، نام خانوادگی، ایمیل و شماره تلفن را افشا کنند، مشروط بر اینکه احراز هویت مشتری غیرفعال باشد. با توجه به وجود وصله، به‌روزرسانی فوری به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 5.6.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته latepoint را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.