→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87896 · rox-appointment-booking

افشای اطلاعات کارکنان از طریق عدم بررسی مجوز (Missing Authorization) در افزونه Rox Appointment Booking

متوسط plugin CVSS 5.3

افزونه Rox Appointment Booking در نسخه‌های قبل از ۱.۲.۸ هیچ بررسی مجوزی روی نقطه پایانی بازگرداندن رکوردهای عوامل رزرو انجام نمی‌دهد و به مهاجمان احراز هویت‌نشده اجازه خواندن ایمیل، شماره تلفن، یادداشت‌های داخلی خصوصی و نام حساب وردپرس تمام کارکنان را می‌دهد. این آسیب‌پذیری منجر به نشت اطلاعات حساس شخصی و افزایش ریسک حملات هدفمند می‌شود. توصیه می‌شود افزونه را فوراً به نسخه وصله‌شده به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 1.2.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته rox-appointment-booking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.