→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77705 · booking-for-appointments-and-events-calendar

افزایش سطح دسترسی (Privilege Escalation) منجر به تصاحب حساب کاربری در افزونه Booking for Appointments and Events Calendar

بالا plugin CVSS 7.2

افزونه Booking for Appointments and Events Calendar در نسخه‌های قبل از 2.4.10 هنگام ویرایش رکورد مشتری یا کارمند، مجوز کاربر را برای تغییر حساب وردپرس مرتبط بررسی نمی‌کند. این نقص به کاربران دارای مجوزهای مدیریت مشتری یا کارمند Amelia اجازه می‌دهد رمز عبور و ایمیل سایر حساب‌های وردپرس را تغییر داده و آن‌ها را تصاحب کنند که می‌تواند به کنترل کامل وب‌سایت منجر شود. با توجه به انتشار وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه 2.4.10 یا بالاتر اکیداً توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 2.4.10

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته booking-for-appointments-and-events-calendar را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.