→ برگشت به فید آسیبپذیریها
CVE-2026-84906 · eventin
نقص اعتبارسنجی تطابق پرداخت با سفارش در افزونه Eventin (Payment Verification Bypass)
افزونه Eventin در نسخههای آسیبپذیر تنها موفقیت گزارششده توسط درگاه پرداخت را بررسی میکند و تطابق مبلغ، ارز یا تعلق تراکنش به سفارش مورد نظر را تأیید نمینماید. مهاجمان احراز هویتنشده میتوانند با بازپخش یک تراکنش واقعی کمارزش، سفارشات پرداختنشده با هر مبلغی را به عنوان پرداختشده علامتگذاری کنند که منجر به ضرر مالی و ارائه خدمات یا محصولات بدون دریافت وجه کامل میشود. با توجه به وجود وصله امنیتی، توصیه میشود افزونه را فوراً به نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.1.24
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته eventin را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.