→ برگشت به فید آسیبپذیریها
CVE-2026-77705 · booking-for-appointments-and-events-calendar
افزایش سطح دسترسی (Privilege Escalation) منجر به تصاحب حساب کاربری در افزونه Booking for Appointments and Events Calendar
افزونه Booking for Appointments and Events Calendar در نسخههای قبل از 2.4.10 هنگام ویرایش رکورد مشتری یا کارمند، مجوز کاربر را برای تغییر حساب وردپرس مرتبط بررسی نمیکند. این نقص به کاربران دارای مجوزهای مدیریت مشتری یا کارمند Amelia اجازه میدهد رمز عبور و ایمیل سایر حسابهای وردپرس را تغییر داده و آنها را تصاحب کنند که میتواند به کنترل کامل وبسایت منجر شود. با توجه به انتشار وصله امنیتی، بهروزرسانی فوری افزونه به نسخه 2.4.10 یا بالاتر اکیداً توصیه میشود.
نسخههای تحت تأثیر
<= 2.4.10
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته booking-for-appointments-and-events-calendar را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.