→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-4945 · otter-blocks

ارجاع مستقیم ناامن به شیء (IDOR) در افزونه Otter Blocks

متوسط plugin CVSS 5.3

افزونه Otter Blocks در نسخه‌های تا ۳.۱.۷ به دلیل فقدان اعتبارسنجی روی کلید کنترل‌شده توسط کاربر در تابع watch_checkout، در برابر آسیب‌پذیری ارجاع مستقیم ناامن به شیء (IDOR) آسیب‌پذیر است. مهاجمان بدون نیاز به احراز هویت می‌توانند با دستکاری مستقل پارامتر product_id نسبت به price_id در URL پرداخت Stripe، هزینه محصول ارزان‌تری را پرداخت کرده اما entitlement محصول پریمیوم را دریافت کنند که منجر به ضرر مالی برای وب‌سایت می‌شود. با توجه به انتشار وصله امنیتی، توصیه می‌شود فوراً افزونه را به آخرین نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.1.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته otter-blocks را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.