→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-83537 · wp-express-checkout

آسیب‌پذیری دور زدن پرداخت (Payment Bypass) در افزونه WP Express Checkout

متوسط plugin CVSS 5.3

افزونه WP Express Checkout در نسخه‌های آسیب‌پذیر تأیید سمت سرور مبنی بر تکمیل واقعی پرداخت را انجام نمی‌دهد و سفارش را به عنوان پرداخت‌شده علامت‌گذاری می‌کند. مهاجمان بدون نیاز به احراز هویت می‌توانند با ارسال درخواست جعلی، سفارش تکمیل‌شده را بدون پرداخت واقعی ایجاد کنند که منجر به ضرر مالی و ارائه رایگان محصولات یا خدمات می‌شود. با توجه به انتشار وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 2.5.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wp-express-checkout را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.