→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87891 · rox-appointment-booking

عدم بررسی مجوز در ذخیره برنامه تعطیلات افزونه Rox Appointment Booking (Missing Authorization)

متوسط plugin CVSS 6.5

افزونه Rox Appointment Booking وردپرس در نسخه‌های قبل از ۱.۲.۰ هیچ بررسی قابلیت یا مجوزی هنگام ذخیره برنامه تعطیلات انجام نمی‌دهد و به مهاجمان بدون احراز هویت اجازه بازنویسی تاریخ‌های غیرقابل رزرو سیستم را می‌دهد. این آسیب‌پذیری می‌تواند رزروهای مشروع را مسدود کرده یا تاریخ‌هایی که مالک سایت قصد بسته نگه داشتن آن‌ها را دارد باز کند و عملکرد سیستم رزرو را مختل نماید. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه ۱.۲.۰ یا بالاتر به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.2.0

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته rox-appointment-booking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.