→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-78474 · ni-woocommerce-sales-report

افشای اطلاعات سفارشات و مشتریان ووکامرس بدون احراز هویت (Unauthenticated Information Disclosure) در افزونه Ni WooCommerce Sales Report

متوسط plugin CVSS 5.3

افزونه Ni WooCommerce Sales Report در نسخه‌های قبل از ۴.۲.۰ هیچ بررسی احراز هویت یا مجوزدهی روی روتین چاپ گزارش ندارد و به مهاجمان احراز هویت‌نشده اجازه بازیابی جزئیات سفارشات ووکامرس، اطلاعات تماس مشتریان، هدف‌گیری سفارش خاص و جستجوی سفارشات بر اساس نام یا ایمیل را می‌دهد. این آسیب‌پذیری باعث نشت داده‌های حساس و نقض حریم خصوصی مشتریان می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن ۴.۲.۰ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.2.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ni-woocommerce-sales-report را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.