→ برگشت به فید آسیبپذیریها
CVE-2026-77702 · eventin
کنترل دسترسی شکسته (Broken Access Control) در افزونه Eventin
افزونه Eventin توکن صادرشده به مهمان در مرحله پرداخت را محدود نمیکند و اجازه استفاده مجدد آن برای تغییر بلیتهای همان سفارش را میدهد. مهاجم بدون احراز هویت میتواند بلیت پولی را با بلیت رایگان جایگزین کرده و سفارش را بدون پرداخت تکمیل کند که منجر به ضرر مالی مستقیم برای وبسایت میشود. با توجه به وجود وصله امنیتی، افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.1.24
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته eventin را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.