→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19802 · checkout-custom-fields-builder-for-woocommerce

گذر از کنترل‌های دسترسی و اجرای کد در افزونه Checkout Custom Fields Builder for WooCommerce

متوسط plugin CVSS 4.3

افزونه Checkout Custom Fields Builder for WooCommerce تا نسخه 1.1.5 دچار آسیب‌پذیری گذر از کنترل‌های دسترسی است که به مهاجمان احراز هویت‌شده با سطح دسترسی مشترک اجازه می‌دهد افزونه‌های دلخواه را نصب و فعال کنند. این نقص امنیتی ناشی از عدم اعتبارسنجی صحیح دسترسی‌ها و افشای توکن امنیتی (Nonce) است و می‌تواند منجر به اجرای کد از راه دور (RCE) روی سرور شود. توصیه می‌شود برای رفع این مشکل، افزونه را بلافاصله به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.1.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته checkout-custom-fields-builder-for-woocommerce را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.