→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-78137 · storegrowth

دستکاری قیمت محصول در افزونه StoreGrowth

بالا plugin CVSS 7.5

افزونه StoreGrowth وردپرس در نسخه‌های ۲.۱.۲ و پایین‌تر، قیمت محصول ارسالی از مرورگر را در دو اکشن بدون نیاز به احراز هویت اعتبارسنجی نمی‌کند. این آسیب‌پذیری به مهاجمان احراز هویت نشده اجازه می‌دهد تا با فعال بودن قابلیت پیشنهاد BOGO، محصولی را با قیمت دلخواه به سبد خرید اضافه کنند که این قیمت تا مرحله نهایی پرداخت اعمال می‌شود.

نسخه‌های تحت تأثیر

<= 2.1.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته storegrowth را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.