→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-89050 · quads-ads-manager-for-google-adsense

دور زدن تأیید پرداخت (Payment Bypass) در افزونه Quads Ads Manager for Google AdSense

متوسط plugin CVSS 4.3

افزونه Quads Ads Manager for Google AdSense در نسخه‌های ۳.۰.۵ و پایین‌تر، تکمیل پرداخت را با درگاه پرداخت پیکربندی‌شده بررسی نمی‌کند و سفارش فروش تبلیغ را مستقیماً به عنوان پرداخت‌شده علامت می‌زند. این آسیب‌پذیری به کاربرانی که امکان ثبت سفارش دارند اجازه می‌دهد بدون پرداخت واقعی، جایگاه تبلیغاتی پولی را فعال کنند و منجر به ضرر مالی سایت و نمایش تبلیغات غیرمجاز شود. با توجه به وجود وصله امنیتی، به‌روزرسانی فوری افزونه به آخرین نسخه ضروری است.

نسخه‌های تحت تأثیر

<= 3.0.5

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته quads-ads-manager-for-google-adsense را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.