→ برگشت به فید آسیب‌پذیری‌ها CVE-2026-90922 · paid-membership-subscriptions

عدم تأیید مبلغ و ارز پرداخت (Payment Verification Bypass) در افزونه Paid Membership Subscriptions

متوسط plugin CVSS 5.3

افزونه Paid Membership Subscriptions در نسخه‌های تا ۳.۰.۹ مبلغ و ارز گزارش‌شده توسط ارائه‌دهنده پرداخت را با پرداخت در انتظار تطبیق نمی‌دهد و فرآیند را تکمیل می‌کند. این آسیب‌پذیری به مهاجمان احراز هویت نشده اجازه می‌دهد با پرداخت مبلغ دلخواه کمتر، عضویت پولی را فعال کنند و به محتوای پریمیوم دسترسی یابند که منجر به از دست رفتن درآمد سایت می‌شود. با توجه به وجود وصله امنیتی، توصیه می‌شود فوراً افزونه را به نسخه امن به‌روزرسانی کنید.

نسخه‌های تحت تأثیر

<= 3.0.9

راهنمای اقدام و رفع مشکل (Remediation)

  • ۱. پشتیبان‌گیری: قبل از اعمال هرگونه تغییر، یک بکاپ کامل از پایگاه داده و فایل‌های سایت تهیه کنید.
  • ۲. به‌روزرسانی سریع: افزونه یا هسته paid-membership-subscriptions را بلافاصله به آخرین نسخه ارائه‌شده ارتقا دهید.
  • ۳. فایروال و مانیتورینگ: در صورت عدم امکان آپدیت فوری، رول‌های امنیتی WAF را فعال کرده و لاگ‌های وب‌سرور را پایش نمایید.