→ برگشت به فید آسیبپذیریها
CVE-2026-89055 · customer-reviews-woocommerce
دور زدن مجوز دسترسی (Authorization Bypass) در افزونه Customer Reviews for WooCommerce
افزونه Customer Reviews for WooCommerce تا نسخه ۵.۱۲۰.۰ به دلیل عدم بررسی صحیح مجوز کاربر، به مهاجمان بدون احراز هویت اجازه میدهد فایلهای پیوست دلخواه از کتابخانه رسانه را بهطور دائمی حذف کنند. این کار با تزریق شناسه فایلها به یک نظر و سپس پاکسازی آن انجام میشود و نیازمند لینک عمومی فرم نظر (formId) است که nonce را افشا میکند. این آسیبپذیری میتواند تصاویر محصولات، لوگوها و اسناد مهم را حذف کرده و سایت را مختل کند؛ بنابراین فوراً افزونه را به آخرین نسخه امن بهروزرسانی کنید.
نسخههای تحت تأثیر
<= 5.120.0
راهنمای اقدام و رفع مشکل (Remediation)
- ۱. پشتیبانگیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایلهای سایت تهیه کنید.
- ۲. بهروزرسانی سریع: افزونه یا هسته customer-reviews-woocommerce را بلافاصله به آخرین نسخه ارائهشده ارتقا دهید.
- ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رولهای امنیتی WAF را فعال کرده و لاگهای وبسرور را پایش نمایید.
مراجع رسمی و مستندات
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b7bbeeea-3888-42a6-8d14-f5c39f5dcb70?source=api-prod ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b7bbeeea-3888-42a6-8d14-f5c39f5dcb70 ↗
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/tags/5.120.0/includes/reminders/class-cr-local-forms-ajax.php#L57 ↗
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/tags/5.120.0/includes/reviews/class-cr-endpoint.php#L318 ↗
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/tags/5.120.0/includes/reviews/class-cr-endpoint.php#L467 ↗
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/tags/5.120.0/includes/reviews/class-cr-reviews.php#L129 ↗
- https://plugins.trac.wordpress.org/browser/customer-reviews-woocommerce/tags/5.120.0/includes/reviews/class-cr-reviews.php#L1871 ↗
- https://plugins.trac.wordpress.org/changeset?reponame=&old=3694303%40customer-reviews-woocommerce&new=3694303%40customer-reviews-woocommerce ↗
- https://www.wordfence.com/threat-intel/vulnerabilities/id/b7bbeeea-3888-42a6-8d14-f5c39f5dcb70?source=cve ↗