→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-80311 · stripe-payment-forms-by-wp-full-pay

لغو غیرمجاز اشتراک مشتریان دیگر (Broken Access Control) در افزونه Stripe Payment Forms by WP Full Pay

متوسط plugin CVSS 4.3

افزونه Stripe Payment Forms by WP Full Pay در نسخه‌های ۸.۵.۵ و پایین‌تر قبل از لغو اشتراک، تعلق آن به مشتری مرتبط با جلسه پورتال درخواست‌کننده را بررسی نمی‌کند. در نتیجه کاربری با جلسه پورتال معتبر می‌تواند با دانستن شناسه اشتراک هدف (که آنتروپی بالا دارد و قابل شمارش نیست) اشتراک مشتریان دیگر را لغو کند. این نقص کنترل دسترسی متوسط ریسک لغو غیرمجاز پرداخت‌ها و آسیب به درآمد سایت وردپرسی را ایجاد می‌کند و باید با به‌روزرسانی افزونه رفع شود.

نسخه‌های تحت تأثیر

<= 8.5.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته stripe-payment-forms-by-wp-full-pay را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.