→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-77789 · stripe-payment-forms-by-wp-full-pay

کنترل دسترسی شکسته (IDOR) در افزونه Stripe Payment Forms by WP Full Pay

متوسط plugin CVSS 4.3

افزونه Stripe Payment Forms by WP Full Pay پیش از نسخه 8.5.1 فاقد اعتبارسنجی صحیح برای بررسی تعلق اشتراک به مشتری در جلسه پورتال است. این نقص امنیتی به مهاجمان با یک جلسه پورتال تأیید شده اجازه می‌دهد تا اشتراک‌های متعلق به سایر مشتریان را لغو، فعال‌سازی مجدد یا ویرایش کنند که این امر منجر به افشای اطلاعات مالی و دستکاری غیرمجاز حساب‌ها می‌شود.

نسخه‌های تحت تأثیر

<= 8.5.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته stripe-payment-forms-by-wp-full-pay را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.