→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81426 · wc-vendors

جعل درخواست بین‌سایتی (CSRF) در تغییر وضعیت ارسال سفارش افزونه WC Vendors

متوسط plugin CVSS 4.3

افزونه WC Vendors وردپرس در نسخه‌های ۲.۷.۲.۱ و پایین‌تر فاقد محافظت CSRF روی برخی اکشن‌های وضعیت ارسال سفارش در فرانت‌اند است. مهاجم می‌تواند با ارسال درخواست جعلی، فروشنده لاگین‌شده را وادار به تغییر وضعیت ارسال سفارش‌های خودش کند که منجر به اختلال در مدیریت سفارش‌ها و فرآیند فروش می‌شود. به‌روزرسانی فوری افزونه به نسخه جدیدتر برای رفع این آسیب‌پذیری ضروری است.

نسخه‌های تحت تأثیر

<= 2.7.2.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wc-vendors را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.