→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-74927 · multivendorx

نقص کنترل دسترسی REST API در افزونه MultiVendorX منجر به افشای اطلاعات فروشندگان

متوسط plugin CVSS 5.3

افزونه MultiVendorX در نسخه‌های تا ۵.۰.۱۵ فاقد کنترل‌های مجوزدهی مناسب روی یکی از مسیرهای لیست‌بندی REST API است و به کاربران احراز هویت‌نشده اجازه بازیابی جزئیات تماس و پرداخت فروشندگان، مبالغ در انتظار و یادداشت‌های اداری را می‌دهد. این آسیب‌پذیری سطح دسترسی مهاجم را بدون نیاز به ورود فراهم کرده و می‌تواند حریم خصوصی فروشندگان را نقض کند و سایت را در معرض سوءاستفاده‌های بعدی قرار دهد. توصیه فوری به به‌روزرسانی افزونه به نسخه جدیدتر است.

نسخه‌های تحت تأثیر

<= 5.0.15

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته multivendorx را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.