→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-87966 · easy-appointments

نقص کنترل دسترسی (Missing Authorization) در افزونه Easy Appointments وردپرس

متوسط plugin CVSS 5.3

افزونه Easy Appointments وردپرس در نسخه‌های قبل از 4.0.2.2 بررسی مالکیت یا مجوز را در نقطه پایانی رزرو قرار ملاقات بدون احراز هویت انجام نمی‌دهد و مهاجمان می‌توانند با ارسال شناسه دلخواه، قرار ملاقات‌های موجود را بازنویسی کرده و از طریق فرآیند پاکسازی بعدی حذف کنند. این آسیب‌پذیری بدون نیاز به احراز هویت، امکان دستکاری یا حذف دلخواه تمام قرار ملاقات‌ها را فراهم کرده و منجر به اختلال در سیستم رزرو، از دست رفتن داده‌ها و آسیب به یکپارچگی اطلاعات وب‌سایت می‌شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به نسخه امن ضروری است.

نسخه‌های تحت تأثیر

<= 4.0.2.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته easy-appointments را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.