→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89023 · for-sale

نقص مجوز دسترسی (Missing Authorization) در افزونه ThemeAtelier Domain For Sale

بالا plugin CVSS 8.6

افزونه ThemeAtelier Domain For Sale در نسخه‌های ۳.۵.۲ و پایین‌تر دارای آسیب‌پذیری فقدان مجوز در نقاط پایانی REST API است که به مهاجمان احراز هویت‌نشده اجازه دسترسی و دستکاری منابع محافظت‌شده را می‌دهد. مهاجم می‌تواند رکوردهای پیشنهاد را بازیابی کند، پیشنهادهای دلخواه را با شناسه عددی حذف نماید و اطلاعات حساس مانند جزئیات تماس پیشنهاددهندگان، پیام‌ها، توکن‌های تأیید و داده‌های تجاری را افشا کند که منجر به نقض حریم خصوصی و اختلال کسب‌وکار می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به آخرین نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.5.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته for-sale را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.