→ برگشت به فید آسیبپذیریها
CVE-2026-78137 · storegrowth
دستکاری قیمت محصول در افزونه StoreGrowth
افزونه StoreGrowth وردپرس در نسخههای ۲.۱.۲ و پایینتر، قیمت محصول ارسالی از مرورگر را در دو اکشن بدون نیاز به احراز هویت اعتبارسنجی نمیکند. این آسیبپذیری به مهاجمان احراز هویت نشده اجازه میدهد تا با فعال بودن قابلیت پیشنهاد BOGO، محصولی را با قیمت دلخواه به سبد خرید اضافه کنند که این قیمت تا مرحله نهایی پرداخت اعمال میشود.
نسخههای تحت تأثیر
<= 2.1.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته storegrowth را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.