→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87907 · rox-appointment-booking

افشای اطلاعات خصوصی بدون احراز هویت در افزونه Rox Appointment Booking (Missing Authorization)

متوسط plugin CVSS 5.3

افزونه Rox Appointment Booking در نسخه‌های پیش از ۱.۲.۸ هیچ بررسی مجوزی روی endpointهای بازگردانی رکوردهای خدمات و دسته‌بندی رزرو انجام نمی‌دهد و به مهاجمان احراز هویت‌نشده اجازه خواندن یادداشت‌های داخلی خصوصی را می‌دهد. این آسیب‌پذیری ریسک نشت اطلاعات حساس داخلی وب‌سایت را ایجاد می‌کند که می‌تواند برای حملات بعدی مورد سوءاستفاده قرار گیرد. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن توصیه می‌شود.

نسخه‌های تحت تأثیر

<= 1.2.8

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته rox-appointment-booking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.