→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81428 · wc-vendors

آسیب‌پذیری IDOR در افزونه WC Vendors وردپرس

متوسط plugin CVSS 6.5

افزونه WC Vendors وردپرس در نسخه‌های قبل از ۲.۷.۲.۱ هنگام ذخیره تنوع محصولات، مالکیت یا نوع شیء شناسه‌های ارسالی کاربر را تأیید نمی‌کند. این آسیب‌پذیری به کاربران احراز هویت‌شده با نقش فروشنده اجازه می‌دهد تنوع محصولات سایر فروشندگان را تغییر دهند و همچنین وضعیت و عنوان پست‌های دلخواه را از طریق IDOR دستکاری کنند. این امر می‌تواند منجر به اختلال در بازارچه، تغییر غیرمجاز محتوای سایت و نقض یکپارچگی داده‌ها شود؛ بنابراین به‌روزرسانی فوری به نسخه ۲.۷.۲.۱ یا بالاتر ضروری است.

نسخه‌های تحت تأثیر

<= 2.7.2.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wc-vendors را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.