→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-82305 · yith-woocommerce-wishlist

تغییر نام غیرمجاز لیست علاقه‌مندی‌ها (Missing Authorization) در افزونه YITH WooCommerce Wishlist

متوسط plugin CVSS 5.3

افزونه YITH WooCommerce Wishlist در نسخه‌های آسیب‌پذیر هیچ بررسی مجوزی برای عملیات تغییر نام یک لیست علاقه‌مندی مشخص انجام نمی‌دهد و به مهاجمان احراز هویت‌نشده اجازه می‌دهد نام هر لیست علاقه‌مندی موجود در سایت را تغییر دهند. این نقص می‌تواند منجر به دستکاری داده‌های کاربران، سردرگمی مشتریان و اختلال در تجربه خرید شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه فوراً به آخرین نسخه پایدار به‌روزرسانی گردد.

نسخه‌های تحت تأثیر

<= 4.18.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته yith-woocommerce-wishlist را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.