→ برگشت به فید آسیبپذیریها
CVE-2026-84768 · vikappointments
اجرای دستورات SQL از راه دور (SQL Injection) در افزونه VikAppointments
آسیبپذیری SQL Injection در افزونه VikAppointments Services Booking Calendar به دلیل عدم استفاده صحیح از escaping در پارامترهای کاربر و عدم آمادهسازی کافی در کوئریهای SQL، امکان تزریق دستورات اضافی به کوئریهای موجود را فراهم میکند که مهاجمان غیرمجاز میتوانند از آن برای استخراج اطلاعات حساس پایگاه داده استفاده نمایند. این آسیبپذیری سطح دسترسی مهاجم را به غیرمجاز افزایش میدهد و میتواند منجر به افشای دادههای محرمانه سایت شود. توصیه فوری: بلافاصله به نسخه ۱.۲.۲۱ یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.2.20
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته vikappointments را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.