→ برگشت به فید آسیبپذیریها
CVE-2026-8615 · wc-exporter-for-reviso
حذف غیرمجاز توکن توافقنامه به دلیل فقدان بررسی قابلیت و تأیید nonce در افزونه Reviso Exporter for WooCommerce
افزونه Reviso Exporter for WooCommerce تا نسخه ۱.۲.۳ به دلیل فقدان بررسی سطح دسترسی و تأیید nonce در تابع disconnect_callback ثبتشده روی اکشن AJAX wp_ajax_wcefr-disconnect آسیبپذیر است. مهاجمان احراز هویتشده با دسترسی Subscriber و بالاتر میتوانند توکن Agreement Grant Token را حذف کرده و ارتباط WooCommerce با سرویس Reviso را قطع کنند. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن توصیه میشود.
نسخههای تحت تأثیر
<= 1.2.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته wc-exporter-for-reviso را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://github.com/ilGhera/wc-exporter-for-reviso/commit/26ef890d596a77ca66ffc15c60b8f806dbf2d4d2 ↗
- https://plugins.trac.wordpress.org/browser/wc-exporter-for-reviso/tags/1.2.3/includes/class-wcefr-settings.php#L22 ↗
- https://plugins.trac.wordpress.org/browser/wc-exporter-for-reviso/tags/1.2.3/includes/class-wcefr-settings.php#L87 ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/894ef079-8c57-4e69-94a9-0be71f2f6176?source=cve ↗