→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-86448 · learnpress

دانلود غیرمجاز فایل صادرات سفارش بدون احراز هویت در افزونه LearnPress

پایین plugin CVSS 3.7

افزونه LearnPress در نسخه‌های آسیب‌پذیر هیچ بررسی احراز هویت، سطح دسترسی یا nonce قبل از ارائه فایل صادرات سفارش از پیش تولیدشده انجام نمی‌دهد. مهاجمان بدون احراز هویت که بتوانند شناسه فایل را تعیین کنند، قادر به دانلود اطلاعات حساس شامل نام مشتریان، خریدها، مبالغ و ایمیل‌های مهمان هستند که منجر به نشت داده‌ها و نقض حریم خصوصی می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 4.4.7

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته learnpress را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.