→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-85009 · restropress

ارجاع مستقیم ناامن به شیء (IDOR) در جریان بازیابی پرداخت افزونه RestroPress

متوسط plugin CVSS 6.5

افزونه RestroPress تا نسخه 3.4.6 در جریان بازیابی پرداخت، مالکیت سفارش را پیش از پردازش شناسه سفارش ارسالی توسط کاربر بررسی نمی‌کند. این آسیب‌پذیری به مهاجمان احراز هویت‌نشده امکان می‌دهد سفارش‌های در وضعیت قابل بازیابی را شمارش کرده و یادداشت‌هایی روی سفارش مشتریان دیگر بنویسند که منجر به افشای اطلاعات حساس و دستکاری غیرمجاز داده‌ها می‌گردد. با توجه به انتشار وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 3.4.6

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته restropress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.