→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77702 · eventin

کنترل دسترسی شکسته (Broken Access Control) در افزونه Eventin

متوسط plugin CVSS 5.3

افزونه Eventin توکن صادرشده به مهمان در مرحله پرداخت را محدود نمی‌کند و اجازه استفاده مجدد آن برای تغییر بلیت‌های همان سفارش را می‌دهد. مهاجم بدون احراز هویت می‌تواند بلیت پولی را با بلیت رایگان جایگزین کرده و سفارش را بدون پرداخت تکمیل کند که منجر به ضرر مالی مستقیم برای وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.1.24

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته eventin را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.