→ برگشت به فید آسیبپذیریها
CVE-2026-87907 · rox-appointment-booking
افشای اطلاعات خصوصی بدون احراز هویت در افزونه Rox Appointment Booking (Missing Authorization)
افزونه Rox Appointment Booking در نسخههای پیش از ۱.۲.۸ هیچ بررسی مجوزی روی endpointهای بازگردانی رکوردهای خدمات و دستهبندی رزرو انجام نمیدهد و به مهاجمان احراز هویتنشده اجازه خواندن یادداشتهای داخلی خصوصی را میدهد. این آسیبپذیری ریسک نشت اطلاعات حساس داخلی وبسایت را ایجاد میکند که میتواند برای حملات بعدی مورد سوءاستفاده قرار گیرد. با توجه به وجود وصله امنیتی، بهروزرسانی فوری افزونه به نسخه امن توصیه میشود.
نسخههای تحت تأثیر
<= 1.2.8
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته rox-appointment-booking را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.