→ برگشت به فید آسیبپذیریها
CVE-2026-81427 · wc-vendors
تغییر غیرمجاز وضعیت ارسال سفارش در افزونه WC Vendors
افزونه WC Vendors نسخههای قبل از ۲.۷.۲.۱ هنگام تغییر وضعیت ارسال سفارش از طریق فرانتاند، مالکیت سفارش را بررسی نمیکند. این نقص به هر فروشنده احراز هویتشده اجازه میدهد سفارش فروشنده دیگری را بهعنوان ارسالشده علامتگذاری کند، یادداشت جعلی به نام فروشنده قربانی اضافه نماید و ایمیل اطلاعرسانی ارسال به مشتری را فعال کند. این آسیبپذیری میتواند منجر به ارسال اطلاعات نادرست به مشتریان، اختلال در عملیات فروشندگان و آسیب به اعتبار سایت شود؛ بنابراین بهروزرسانی فوری افزونه به آخرین نسخه ضروری است.
نسخههای تحت تأثیر
<= 2.7.2.1
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wc-vendors را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.