→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81424 · accept-stripe-payments

نقص امنیتی عدم تأیید تطابق محصول fulfillment پس از پرداخت Stripe در افزونه Accept Stripe Payments

متوسط plugin CVSS 5.3

افزونه Accept Stripe Payments قبل از نسخه 2.1.4 هنگام تکمیل checkout Stripe، فقط مبلغ پرداخت‌شده را با قیمت محصول ارجاع‌شده مقایسه می‌کند و محصول fulfillment را بدون تأیید تطابق با محصول پرداخت‌شده ارائه می‌دهد. این نقص به مهاجمان غیرمجاز امکان می‌دهد با انجام یک پرداخت واقعی، fulfillment محصول با قیمت پایین‌تر یا مساوی را دریافت کنند. این آسیب‌پذیری می‌تواند منجر به تحویل محصولات رایگان یا آسیب به اعتبار و اعتماد سایت شود و توصیه فوری به به‌روزرسانی فوری به نسخه 2.1.4 یا بالاتر است.

نسخه‌های تحت تأثیر

<= 2.1.4

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته accept-stripe-payments را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.