→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77689 · booking-for-appointments-and-events-calendar

دور زدن تأیید پرداخت (Payment Verification Bypass) در افزونه Booking for Appointments and Events Calendar وردپرس

متوسط plugin CVSS 5.3

افزونه Booking for Appointments and Events Calendar در نسخه‌های آسیب‌پذیر قبل از ثبت رزرو به عنوان پرداخت‌شده، انجام واقعی پرداخت را بررسی نمی‌کند و به نام درگاه پرداخت ذکرشده در درخواست عمومی و بدون احراز هویت اعتماد می‌کند حتی اگر آن درگاه هرگز پیکربندی نشده باشد. مهاجم بدون احراز هویت می‌تواند قرار ملاقات‌ها و رویدادهای کاملاً تأییدشده و پرداخت‌شده را بدون هیچ پرداختی ثبت کند که منجر به ضرر مالی و اشغال غیرمجاز ظرفیت سایت می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 9.8.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته booking-for-appointments-and-events-calendar را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.