→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-84906 · eventin

نقص اعتبارسنجی تطابق پرداخت با سفارش در افزونه Eventin (Payment Verification Bypass)

متوسط plugin CVSS 5.3

افزونه Eventin در نسخه‌های آسیب‌پذیر تنها موفقیت گزارش‌شده توسط درگاه پرداخت را بررسی می‌کند و تطابق مبلغ، ارز یا تعلق تراکنش به سفارش مورد نظر را تأیید نمی‌نماید. مهاجمان احراز هویت‌نشده می‌توانند با بازپخش یک تراکنش واقعی کم‌ارزش، سفارشات پرداخت‌نشده با هر مبلغی را به عنوان پرداخت‌شده علامت‌گذاری کنند که منجر به ضرر مالی و ارائه خدمات یا محصولات بدون دریافت وجه کامل می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود افزونه را فوراً به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.1.24

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته eventin را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.