→ برگشت به فید آسیبپذیریها
CVE-2026-87891 · rox-appointment-booking
عدم بررسی مجوز در ذخیره برنامه تعطیلات افزونه Rox Appointment Booking (Missing Authorization)
افزونه Rox Appointment Booking وردپرس در نسخههای قبل از ۱.۲.۰ هیچ بررسی قابلیت یا مجوزی هنگام ذخیره برنامه تعطیلات انجام نمیدهد و به مهاجمان بدون احراز هویت اجازه بازنویسی تاریخهای غیرقابل رزرو سیستم را میدهد. این آسیبپذیری میتواند رزروهای مشروع را مسدود کرده یا تاریخهایی که مالک سایت قصد بسته نگه داشتن آنها را دارد باز کند و عملکرد سیستم رزرو را مختل نماید. با توجه به وجود وصله امنیتی، توصیه میشود فوراً افزونه را به نسخه ۱.۲.۰ یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.2.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته rox-appointment-booking را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.