→ برگشت به فید آسیبپذیریها
CVE-2026-87965 · easy-appointments
آسیبپذیری عدم احراز هویت در لغو و تأیید نوبت در افزونه easy-appointments
افزونه easy-appointments پیش از نسخه 4.0.2.2 از توکنهای قابل حدس (مشتقشده از مقدار نمک ثابت و زمانسنج ساخت نوبت) برای عملیات تأیید و لغو نوبت از طریق ایمیل استفاده میکند. مهاجمان بدون نیاز به احراز هویت میتوانند با حدس زدن برچسب زمانی، نوبتهای دلخواه را لغو یا تأیید کنند. برای رفع این مشکل، توصیه میشود افزونه خود را بلافاصله به نسخه امن یا بالاتر بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 4.0.2.2
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته easy-appointments را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.