→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87840 · tripzzy

مدیریت غیرمجاز رزروها در افزونه وردپرس Tripzzy

متوسط plugin CVSS 5.3

افزونه Tripzzy در نسخه‌های کمتر یا مساوی با 1.5.1 فاقد بررسی‌های سطح دسترسی یا مالکیت برای عملیات مدیریتی رزرو است و با استفاده از توکنی که به کاربران ناشناس داده می‌شود، دسترسی مهاجمان غیرمحرازهویت را فراهم می‌کند. این آسیب‌پذیری به مهاجمان اجازه می‌دهد تا محتوا، مجموع مبالغ ذخیره‌شده و یادداشت‌های مربوط به هر رزروی را به‌طور غیرمجاز تغییر دهند. توصیه می‌شود برای رفع این مشکل، افزونه را بلافاصله به نسخه ایمن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.5.1

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته tripzzy را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.