→ برگشت به فید آسیبپذیریها
CVE-2026-87896 · rox-appointment-booking
افشای اطلاعات کارکنان از طریق عدم بررسی مجوز (Missing Authorization) در افزونه Rox Appointment Booking
افزونه Rox Appointment Booking در نسخههای قبل از ۱.۲.۸ هیچ بررسی مجوزی روی نقطه پایانی بازگرداندن رکوردهای عوامل رزرو انجام نمیدهد و به مهاجمان احراز هویتنشده اجازه خواندن ایمیل، شماره تلفن، یادداشتهای داخلی خصوصی و نام حساب وردپرس تمام کارکنان را میدهد. این آسیبپذیری منجر به نشت اطلاعات حساس شخصی و افزایش ریسک حملات هدفمند میشود. توصیه میشود افزونه را فوراً به نسخه وصلهشده بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 1.2.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته rox-appointment-booking را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.