→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-9055 · ameliabooking

افزایش سطح دسترسی غیرمجاز (Privilege Escalation) در افزونه Amelia

بحرانی plugin CVSS 9.8

افزونه Booking for Appointments and Events Calendar – Amelia در نسخه‌های ۸.۰ تا ۹.۶.۲ به دلیل اعتبارسنجی ناکافی پارامتر 'type' در پایانه به‌روزرسانی مشتری، آسیب‌پذیر است. این نقص به مهاجمان احراز هویت نشده اجازه می‌دهد نقش خود را به 'manager' ارتقا داده و با سوءاستفاده از آن، دسترسی خود را به سطح مدیر کل (Administrator) رسانده و رمز عبور مدیر را بازنویسی کنند.

نسخه‌های تحت تأثیر

>= 8.0 & <= 9.6.2

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته ameliabooking را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.