→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-8615 · wc-exporter-for-reviso

حذف غیرمجاز توکن توافق‌نامه به دلیل فقدان بررسی قابلیت و تأیید nonce در افزونه Reviso Exporter for WooCommerce

متوسط plugin CVSS 4.3

افزونه Reviso Exporter for WooCommerce تا نسخه ۱.۲.۳ به دلیل فقدان بررسی سطح دسترسی و تأیید nonce در تابع disconnect_callback ثبت‌شده روی اکشن AJAX wp_ajax_wcefr-disconnect آسیب‌پذیر است. مهاجمان احراز هویت‌شده با دسترسی Subscriber و بالاتر می‌توانند توکن Agreement Grant Token را حذف کرده و ارتباط WooCommerce با سرویس Reviso را قطع کنند. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 1.2.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته wc-exporter-for-reviso را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.