→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-19948 · cozy-addons

دور زدن کنترل دسترسی (Authorization Bypass) در افزونه Cozy Blocks

متوسط plugin CVSS 5.3

افزونه Cozy Blocks در تمام نسخه‌های تا 2.2.17 به‌دلیل عدم بررسی صحیح مجوز کاربر آسیب‌پذیر است و مهاجمان احراز هویت‌نشده می‌توانند نام، قیمت، توضیحات کوتاه، آدرس تصویر، پیوند یکتا، وضعیت موجودی و نوع محصولِ محصولات پیش‌نویس، در انتظار بررسی، خصوصی و مخفی از کاتالوگ ووکامرس را استخراج کنند. مقدار sidebarNonce بدون هیچ محدودیتی در HTML صفحات عمومی توسط رندرکننده‌های بلوک منتشر می‌شود. برای رفع این آسیب‌پذیری و جلوگیری از نشت اطلاعات حساس، افزونه را فوراً به نسخه‌ای بالاتر از 2.2.17 به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 2.2.17

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته cozy-addons را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.