→ برگشت به فید آسیبپذیریها
CVE-2026-84146 · xpro-addons
نمایش اطلاعات محصولات خصوصی بدون احراز هویت در افزونه Xpro Addons
این آسیبپذیری در افزونه Xpro Addons قبل از نسخه 1.7.8 اجازه میدهد مهاجمان بدون انجام هیچ بررسی قابلیت یا وضعیت پست، اطلاعات محصولات ووکامرس مانند عنوان، قیمت، SKU، توضیحات و موجودی را از شناسه محصول ارائهشده دریافت کنند. این امر مهاجمان را قادر میسازد تا اطلاعات محصولات در وضعیتهای درافت، معلق، خصوصی یا زمانبندیشده را مشاهده کنند. این مشکل میتواند منجر به افشای اطلاعات حساس برای سایتهایی شود که افزونه را نصب دارند و توصیه فوری به بهروزرسانی به نسخه 1.7.8 یا بالاتر وجود دارد.
نسخههای تحت تأثیر
<= 1.7.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته xpro-addons را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.