→ برگشت به فید آسیبپذیریها
CVE-2026-75959 · gopay-gateway
تزریق کدهای SQL (SQL Injection) در افزونه GoPay for WooCommerce
افزونه GoPay for WooCommerce تا نسخه 1.0.36 به دلیل escape ناکافی پارامتر log_table_filter و عدم آمادهسازی مناسب کوئری SQL، در برابر تزریق SQL آسیبپذیر است. مهاجمان احراز هویتشده با دسترسی shop manager و بالاتر میتوانند کوئریهای SQL اضافی را تزریق کرده و اطلاعات حساس پایگاه داده را استخراج کنند. با وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن توصیه میشود.
نسخههای تحت تأثیر
<= 1.0.36
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته gopay-gateway را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://plugins.trac.wordpress.org/browser/gopay-gateway/tags/1.0.33/admin/class-gopay-gateway-admin.php#L83 ↗
- https://plugins.trac.wordpress.org/browser/gopay-gateway/tags/1.0.33/admin/views/log.php#L13 ↗
- https://plugins.trac.wordpress.org/browser/gopay-gateway/tags/1.0.33/admin/views/log.php#L16 ↗
- https://plugins.trac.wordpress.org/browser/gopay-gateway/tags/1.0.33/admin/views/log.php#L35 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/aa27c758-f02b-4120-bf66-b310720161b4?source=cve ↗