→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-83533 · wp-express-checkout

جعل سفارش تکمیل‌شده بدون پرداخت در افزونه WP Express Checkout

متوسط plugin CVSS 5.3

افزونه WP Express Checkout در نسخه‌های ۲.۴.۹ و پایین‌تر، تأیید سمت سرور را برای اطمینان از تکمیل واقعی پرداخت انجام نمی‌دهد و سفارش را به عنوان پرداخت‌شده علامت‌گذاری می‌کند. مهاجمان احراز هویت نشده می‌توانند با جعل درخواست، سفارشات تکمیل‌شده جعلی بدون پرداخت واقعی ایجاد کنند که منجر به ضرر مالی برای صاحبان سایت می‌شود. توصیه فوری به به‌روزرسانی افزونه به نسخه بالاتر است.

نسخه‌های تحت تأثیر

<= 2.4.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-express-checkout را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.