→ برگشت به فید آسیبپذیریها
CVE-2026-87894 · rox-appointment-booking
دسترسی غیرمجاز به جزئیات رزرو مشتریان (Missing Authorization / IDOR) در افزونه Rox Appointment Booking
افزونه Rox Appointment Booking تا نسخه ۱.۲.۳ هیچ بررسی مجوزی روی endpoint بازگرداندن جزئیات تأیید رزرو انجام نمیدهد و هر رزرو با شناسه عددی متوالی آدرسدهی میشود. مهاجمان بدون احراز هویت میتوانند با شمارش این شناسهها به نام، ایمیل، تلفن، جزئیات رزرو و وضعیت پرداخت هر مشتری دسترسی یابند که منجر به نشت اطلاعات شخصی میشود. توصیه میشود فوراً افزونه را به نسخه دارای وصله امنیتی بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.2.3
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته rox-appointment-booking را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.