→ برگشت به فید آسیبپذیریها
CVE-2026-1984 · ibtana-ecommerce-product-addons
تغییر غیرمجاز متای پست (Unauthorized Post Meta Modification) در افزونه Ibtana – Ecommerce Product Addons
افزونه Ibtana – Ecommerce Product Addons در تمام نسخههای تا و شامل 0.4.7.7 به دلیل نبود بررسی سطح دسترسی (capability check) روی اکشن AJAX با نام iepa_use_gt_editor آسیبپذیر است. مهاجمان احراز هویتشده با نقش مشترک (Subscriber) و بالاتر میتوانند متاهای دلخواه پستها را از طریق کلید iepa_builder بهروزرسانی یا حذف کنند که منجر به دستکاری محتوای سایت و تهدید امنیت آن میشود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 0.4.7.7
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته ibtana-ecommerce-product-addons را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/ibtana-ecommerce-product-addons/tags/0.4.7.5/inc/class-pro.php#L58 ↗
- https://plugins.trac.wordpress.org/browser/ibtana-ecommerce-product-addons/trunk/inc/class-pro.php#L25 ↗
- https://plugins.trac.wordpress.org/browser/ibtana-ecommerce-product-addons/trunk/inc/class-pro.php#L58 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3587239%40ibtana-ecommerce-product-addons&new=3587239%40ibtana-ecommerce-product-addons ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/e1e20253-4002-467a-9dca-10bc2bfe4514?source=cve ↗