→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87894 · rox-appointment-booking

دسترسی غیرمجاز به جزئیات رزرو مشتریان (Missing Authorization / IDOR) در افزونه Rox Appointment Booking

متوسط plugin CVSS 5.3

افزونه Rox Appointment Booking تا نسخه ۱.۲.۳ هیچ بررسی مجوزی روی endpoint بازگرداندن جزئیات تأیید رزرو انجام نمی‌دهد و هر رزرو با شناسه عددی متوالی آدرس‌دهی می‌شود. مهاجمان بدون احراز هویت می‌توانند با شمارش این شناسه‌ها به نام، ایمیل، تلفن، جزئیات رزرو و وضعیت پرداخت هر مشتری دسترسی یابند که منجر به نشت اطلاعات شخصی می‌شود. توصیه می‌شود فوراً افزونه را به نسخه دارای وصله امنیتی به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.2.3

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته rox-appointment-booking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.