→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-81543 · woocommerce-abandon-cart-pro

افزایش سطح دسترسی (Privilege Escalation) در افزونه Abandoned Cart Pro for WooCommerce

بالا plugin CVSS 8.8

افزونه Abandoned Cart Pro for WooCommerce تا نسخه ۱۰.۷.۱ به دلیل فقدان بررسی‌های سطح دسترسی و تأیید nonce در اکشن‌های AJAX مانند wcap_save_connector_settings، wcap_send_manual_email، wcap_abandoned_cart_info و wcap_change_manual_email_data آسیب‌پذیر است. مهاجمان احراز هویت‌شده با سطح دسترسی مشترک و بالاتر می‌توانند تنظیمات SMTP را تغییر دهند تا ایمیل‌های بازیابی مدیر را از طریق سرور تحت کنترل خود هدایت کرده و لینک‌های ورود خودکار را رهگیری کنند و دسترسی کامل مدیریتی کسب نمایند. ویژگی ورود خودکار به صورت پیش‌فرض فعال است و به‌روزرسانی فوری افزونه ضروری می‌باشد.

نسخه‌های تحت تأثیر

<= 10.7.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته woocommerce-abandon-cart-pro را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.